← voltar
CVE-2024-45590highCWE-405

body-parser vulnerable to denial of service when url encoding is enabled

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.5epss 0.8%
probabilidade de exploração
0.8%top 46% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

body-parser, uma biblioteca Node.js que processa dados de requisições, pode ser explorada para derrubar ou lentificar um servidor quando a codificação URL está ativada. Um atacante pode enviar requisições especialmente preparadas que consumem recursos excessivos do servidor, tornando o serviço indisponível para usuários legítimos.

Detalhe técnico

Versões do body-parser anteriores à 1.20.3 são vulneráveis a negação de serviço através de payloads maliciosos em URL encoding. A vulnerabilidade é disparada quando o parser de codificação URL processa entrada especialmente crafted, consumindo recursos excessivos de CPU ou memória. Atacantes podem explorar isso enviando múltiplas requisições crafted sem autenticação, causando degradação ou indisponibilidade do serviço.

Resumo gerado e traduzido por IA a partir da descrição oficial.
body-parser is Node.js body parsing middleware. body-parser <1.20.3 is vulnerable to denial of service when url encoding is enabled. A malicious actor using a specially crafted payload could flood the server with a large number of requests, resulting in denial of service. This issue is patched in 1.20.3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
expressjs · body-parser