← volver
CVE-2021-22884CWE-350

CVE-2021-22884

15Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 32%
probabilidad de explotación
32%top 2% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Node.js confía impropiamente en "localhost6" como una dirección segura, permitiendo que los atacantes que controlen DNS engañen a la aplicación para conectarse a servidores remotos. Esto elude protecciones contra ataques a servicios locales.

Detalle técnico

Vulnerabilidad de rebinding DNS en la validación de whitelist de Node.js: "localhost6" está en la lista de confianza pero se resuelve vía DNS cuando no está presente en /etc/hosts, permitiendo ataques de rebinding basados en red. Un atacante que controle el DNS de la víctima puede redirigir "localhost6" a direcciones IP arbitrarias, eludiendo mitigaciones de CVE-2018-7160 y accediendo a recursos locales restringidos.

Resumen generado y traducido por IA a partir de la descripción oficial.
Node.js before 10.24.0, 12.21.0, 14.16.0, and 15.10.0 is vulnerable to DNS rebinding attacks as the whitelist includes “localhost6”. When “localhost6” is not present in /etc/hosts, it is just an ordinary domain that is resolved via DNS, i.e., over network. If the attacker controls the victim's DNS server or can spoof its responses, the DNS rebinding protection can be bypassed by using the “localhost6” domain. As long as the attacker uses the “localhost6” domain, they can still apply the attack described in CVE-2018-7160.
Productos afectados
NodeJS · Node