CVE-2021-44532
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O Node.js tinha uma falha onde caracteres especiais em nomes de certificados poderiam ser usados para contornar verificações de segurança que limitam quais sites um certificado pode ser usado. Isso poderia permitir que atacantes usassem um certificado de forma não autorizada.
Versões do Node.js anteriores a 12.22.9, 14.18.3, 16.13.2 e 17.3.1 não escapavam adequadamente os Subject Alternative Names (SANs) ao convertê-los para strings na validação de nomes, permitindo ataques de injeção que contornam restrições de nome em cadeias de certificados. A vulnerabilidade afeta a verificação de certificados peer em TLS/SSL e foi corrigida escapando caracteres problemáticos nos SANs.