Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-q5vx-44v4-gch4

Опубликовано: 15 июл. 2022
Источник: github
Github: Прошло ревью
CVSS3: 9.1

Описание

llhttp allows HTTP Request Smuggling via Improper Delimiting of Header Fields

The llhttp parser in the http module in Node.js does not strictly use the CRLF sequence to delimit HTTP requests. The LF character (without CR) is sufficient to delimit HTTP header fields in the lihttp parser. According to RFC7230 section 3, only the CRLF sequence should delimit each header-field. This can lead to HTTP Request Smuggling (HRS).

Пакеты

Наименование

llhttp

npm
Затронутые версииВерсия исправления

< 6.0.7

6.0.7

EPSS

Процентиль: 98%
0.68446
Средний

9.1 Critical

CVSS3

Дефекты

CWE-444

Связанные уязвимости

CVSS3: 6.5
ubuntu
почти 3 года назад

The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module in Node.js does not strictly use the CRLF sequence to delimit HTTP requests. This can lead to HTTP Request Smuggling (HRS).

CVSS3: 6.5
redhat
почти 3 года назад

The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module in Node.js does not strictly use the CRLF sequence to delimit HTTP requests. This can lead to HTTP Request Smuggling (HRS).

CVSS3: 6.5
nvd
почти 3 года назад

The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module in Node.js does not strictly use the CRLF sequence to delimit HTTP requests. This can lead to HTTP Request Smuggling (HRS).

CVSS3: 6.5
msrc
почти 3 года назад

Описание отсутствует

CVSS3: 6.5
debian
почти 3 года назад

The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module ...

EPSS

Процентиль: 98%
0.68446
Средний

9.1 Critical

CVSS3

Дефекты

CWE-444