हैप्पी-डोम एक <script> टैग के माध्यम से सर्वर साइड कोड के निष्पादन की अनुमति देता है
प्लेटफ़ॉर्म
nodejs
घटक
happy-dom
में ठीक किया गया
15.10.3
15.10.2
CVE-2024-51757 एक गंभीर भेद्यता है जो Node.js पैकेज happy-dom में पाई गई है। यह भेद्यता हमलावरों को संभावित रूप से मनमाना कोड निष्पादित करने की अनुमति दे सकती है, जिससे सिस्टम पर गंभीर प्रभाव पड़ सकता है। संस्करण 15.10.2 से पहले के happy-dom के संस्करण प्रभावित हैं। इस समस्या को हल करने के लिए संस्करण 15.10.2 में अपडेट करने की सिफारिश की जाती है।
प्रभाव और हमले की स्थितियाँ
CVE-2024-51757 भेद्यता का शोषण करने वाला हमलावर happy-dom के माध्यम से मनमाना कोड निष्पादित कर सकता है। इसका मतलब है कि वे सिस्टम पर नियंत्रण प्राप्त कर सकते हैं, संवेदनशील डेटा चुरा सकते हैं, या दुर्भावनापूर्ण सॉफ़्टवेयर स्थापित कर सकते हैं। इस भेद्यता का उपयोग अन्य प्रणालियों में आगे बढ़ने के लिए भी किया जा सकता है, जिससे हमलावर के नियंत्रण में नेटवर्क का एक बड़ा हिस्सा आ सकता है। चूंकि happy-dom का उपयोग कई वेब अनुप्रयोगों में किया जाता है, इसलिए इस भेद्यता का व्यापक प्रभाव हो सकता है।
शोषण संदर्भ
CVE-2024-51757 को 2024-11-06 को सार्वजनिक रूप से प्रकट किया गया था। इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक ज्ञात नहीं है, लेकिन इसकी गंभीरता को देखते हुए, इसका शोषण किया जाना संभव है। CISA ने इस भेद्यता को अभी तक KEV में शामिल नहीं किया है।
कौन जोखिम में हैअनुवाद हो रहा है…
Applications and systems utilizing happy-dom in their Node.js projects, particularly those involved in automated testing, server-side rendering, or any scenario where user-supplied input is processed by happy-dom, are at significant risk. Projects relying on older, unmaintained versions of happy-dom are especially vulnerable.
पहचान के चरणअनुवाद हो रहा है…
• nodejs / server:
npm list happy-domThis command will list the installed version of happy-dom. If the version is less than 15.10.2, the system is vulnerable. • nodejs / server:
npm auditRun an npm audit to identify vulnerabilities in your project dependencies, including happy-dom.
• nodejs / server:
Inspect package.json for happy-dom dependency and check the version number.
हमले की समयरेखा
- Disclosure
disclosure
खतरा खुफिया
एक्सप्लॉइट स्थिति
EPSS
0.66% (71% शतमक)
CISA SSVC
प्रभावित सॉफ्टवेयर
पैकेज जानकारी
- अंतिम अपडेट
- 20.9.0हाल ही में
कमजोरी वर्गीकरण (CWE)
समयरेखा
- आरक्षित
- प्रकाशित
- EPSS अद्यतन
शमन और वर्कअराउंड
CVE-2024-51757 के लिए प्राथमिक शमन उपाय happy-dom को संस्करण 15.10.2 या बाद के संस्करण में अपडेट करना है। यदि तत्काल अपडेट संभव नहीं है, तो कोई आसान वर्कअराउंड उपलब्ध नहीं है। सुनिश्चित करें कि आपके वेब एप्लिकेशन और निर्भरताएँ नवीनतम सुरक्षा पैच के साथ अपडेट रहें। नियमित रूप से सुरक्षा स्कैन चलाएं और किसी भी संदिग्ध गतिविधि की निगरानी करें।
कैसे ठीक करें
हैप्पी-डोम लाइब्रेरी को संस्करण 15.10.2 या उच्चतर में अपडेट करें। यह `<script>` टैग के माध्यम से सर्वर साइड कोड के निष्पादन की अनुमति देने वाले भेद्यता को ठीक कर देगा। आप npm या yarn का उपयोग करके लाइब्रेरी को अपडेट कर सकते हैं।
CVE सुरक्षा न्यूज़लेटर
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
अक्सर पूछे जाने वाले सवाल
CVE-2024-51757 — गंभीर भेद्यता happy-dom में क्या है?
CVE-2024-51757 happy-dom पैकेज में एक गंभीर भेद्यता है जो हमलावरों को मनमाना कोड निष्पादित करने की अनुमति दे सकती है।
क्या मैं CVE-2024-51757 में happy-dom से प्रभावित हूं?
यदि आप happy-dom के संस्करण 15.10.2 से पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
मैं CVE-2024-51757 में happy-dom को कैसे ठीक करूं?
happy-dom को संस्करण 15.10.2 या बाद के संस्करण में अपडेट करें।
क्या CVE-2024-51757 सक्रिय रूप से शोषण किया जा रहा है?
हालांकि कोई सार्वजनिक PoC उपलब्ध नहीं है, लेकिन इसकी गंभीरता को देखते हुए, इसका शोषण किया जाना संभव है।
मैं CVE-2024-51757 के लिए आधिकारिक happy-dom सलाहकार कहां पा सकता हूं?
आप happy-dom GitHub रिपॉजिटरी में जानकारी पा सकते हैं: https://github.com/capricorn86/happy-dom/issues/1585
क्या आपका प्रोजेक्ट प्रभावित है?
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।