← voltar
CVE-2022-32214CWE-444

CVE-2022-32214

25Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackepss 81%
probabilidade de exploração
81%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O analisador HTTP do Node.js aceita requisições que não seguem o padrão correto de quebra de linha, permitindo que atacantes injetem requisições maliciosas disfarçadas em tráfego legítimo.

Detalhe técnico

O parser llhttp no módulo http do Node.js não valida estritamente os delimitadores CRLF nas bordas das requisições HTTP, viabilizando ataques de HTTP Request Smuggling onde um invasor envia requisições malformadas interpretadas diferentemente por proxies front-end e back-end, potencialmente contornando controles de segurança.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module in Node.js does not strictly use the CRLF sequence to delimit HTTP requests. This can lead to HTTP Request Smuggling (HRS).
Produtos afetados
NodeJS · Node