← voltar
CVE-2021-22939CWE-295

CVE-2021-22939

8Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackepss 15%
probabilidade de exploração
15%top 4% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Node.js não validou corretamente uma configuração HTTPS usada de forma incorreta, permitindo conexões com servidores que possuem certificados SSL expirados quando o parâmetro rejectUnauthorized era indefinido. Isso representa um risco de segurança porque certificados expirados devem ser rejeitados para evitar ataques do tipo man-in-the-middle.

Detalhe técnico

Quando o parâmetro rejectUnauthorized na API https do Node.js era configurado como undefined em vez de um valor booleano explícito, a validação de certificado era silenciosamente desabilitada. Um atacante controlando um servidor com certificado expirado poderia interceptar conexões HTTPS se a aplicação dependesse dessa configuração incorreta, pois o erro de validação não era lançado e a conexão era aceita.

Resumo gerado e traduzido por IA a partir da descrição oficial.
If the Node.js https API was used incorrectly and "undefined" was in passed for the "rejectUnauthorized" parameter, no error was returned and connections to servers with an expired certificate would have been accepted.
Produtos afetados
NodeJS · Node