← voltar
CVE-2022-46164criticalCWE-665

Account takeover via prototype vulnerability

60Vexday Risk Score

Acompanhe. Ela tem prova de conceito pública.

ssvc Attendcvss 9.4epss 49%
da publicação à arma30 dias
Publicada no NVD5 de dez.
1ª PoC+30d
probabilidade de exploração
49%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
1 exploit(s) público(s)
NodeBB is an open source Node.js based forum software. Due to a plain object with a prototype being used in socket.io message handling a specially crafted payload can be used to impersonate other users and takeover accounts. This vulnerability has been patched in version 2.6.1. Users are advised to upgrade. Users unable to upgrade may cherry-pick commit `48d143921753914da45926cca6370a92ed0c46b8` into their codebase to patch the exploit.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Produtos afetados
NodeBB · NodeBB
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.