Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-jcw8-r9xm-32c6

Опубликовано: 18 июл. 2018
Источник: github
Github: Прошло ревью

Описание

Command Injection in dns-sync

Affected versions of dns-sync have an arbitrary command execution vulnerability in the resolve() method.

Recommendation

  • Use an alternative dns resolver
  • Do not allow untrusted input into dns-sync.resolve()

Пакеты

Наименование

dns-sync

npm
Затронутые версииВерсия исправления

< 0.1.1

0.1.1

EPSS

Процентиль: 90%
0.0534
Низкий

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 9.8
nvd
больше 7 лет назад

dns-sync is a sync/blocking dns resolver. If untrusted user input is allowed into the resolve() method then command injection is possible.

EPSS

Процентиль: 90%
0.0534
Низкий

Дефекты

CWE-94