Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2022-32215

Опубликовано: 08 июл. 2022
Источник: redhat
CVSS3: 6.5
EPSS Высокий

Описание

The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module in Node.js does not correctly handle multi-line Transfer-Encoding headers. This can lead to HTTP Request Smuggling (HRS).

A vulnerability was found in NodeJS due to the llhttp parser in the HTTP module incorrectly handling multi-line Transfer-Encoding headers. This issue can lead to HTTP Request Smuggling (HRS). This flaw allows a remote attacker to send a specially crafted HTTP request to the server and smuggle arbitrary HTTP headers, causing web cache poisoning, and conducting XSS attacks.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 8nodejs:18/nodejsNot affected
Red Hat Enterprise Linux 8nodejsFixedRHSA-2022:644813.09.2022
Red Hat Enterprise Linux 8nodejsFixedRHSA-2022:644913.09.2022
Red Hat Enterprise Linux 8.4 Extended Update SupportnodejsFixedRHSA-2022:698518.10.2022
Red Hat Enterprise Linux 9nodejsFixedRHSA-2022:659520.09.2022
Red Hat Software Collections for Red Hat Enterprise Linux 7rh-nodejs14-nodejsFixedRHSA-2022:638908.09.2022

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-444
https://bugzilla.redhat.com/show_bug.cgi?id=2105426nodejs: HTTP request smuggling due to incorrect parsing of multi-line Transfer-Encoding

EPSS

Процентиль: 99%
0.88489
Высокий

6.5 Medium

CVSS3

Связанные уязвимости

CVSS3: 6.5
ubuntu
почти 3 года назад

The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module in Node.js does not correctly handle multi-line Transfer-Encoding headers. This can lead to HTTP Request Smuggling (HRS).

CVSS3: 6.5
nvd
почти 3 года назад

The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module in Node.js does not correctly handle multi-line Transfer-Encoding headers. This can lead to HTTP Request Smuggling (HRS).

CVSS3: 6.5
msrc
почти 3 года назад

Описание отсутствует

CVSS3: 6.5
debian
почти 3 года назад

The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module ...

CVSS3: 9.1
github
почти 3 года назад

The llhttp parser in the http module in Node v17.6.0 does not correctly handle multi-line Transfer-Encoding headers. This can lead to HTTP Request Smuggling (HRS).

EPSS

Процентиль: 99%
0.88489
Высокий

6.5 Medium

CVSS3