CRITICALCVE-2024-51757CVSS 9.5

हैप्पी-डोम एक <script> टैग के माध्यम से सर्वर साइड कोड के निष्पादन की अनुमति देता है

प्लेटफ़ॉर्म

nodejs

घटक

happy-dom

में ठीक किया गया

15.10.3

15.10.2

AI Confidence: highNVDEPSS 0.7%समीक्षित: मई 2026

CVE-2024-51757 एक गंभीर भेद्यता है जो Node.js पैकेज happy-dom में पाई गई है। यह भेद्यता हमलावरों को संभावित रूप से मनमाना कोड निष्पादित करने की अनुमति दे सकती है, जिससे सिस्टम पर गंभीर प्रभाव पड़ सकता है। संस्करण 15.10.2 से पहले के happy-dom के संस्करण प्रभावित हैं। इस समस्या को हल करने के लिए संस्करण 15.10.2 में अपडेट करने की सिफारिश की जाती है।

प्रभाव और हमले की स्थितियाँ

CVE-2024-51757 भेद्यता का शोषण करने वाला हमलावर happy-dom के माध्यम से मनमाना कोड निष्पादित कर सकता है। इसका मतलब है कि वे सिस्टम पर नियंत्रण प्राप्त कर सकते हैं, संवेदनशील डेटा चुरा सकते हैं, या दुर्भावनापूर्ण सॉफ़्टवेयर स्थापित कर सकते हैं। इस भेद्यता का उपयोग अन्य प्रणालियों में आगे बढ़ने के लिए भी किया जा सकता है, जिससे हमलावर के नियंत्रण में नेटवर्क का एक बड़ा हिस्सा आ सकता है। चूंकि happy-dom का उपयोग कई वेब अनुप्रयोगों में किया जाता है, इसलिए इस भेद्यता का व्यापक प्रभाव हो सकता है।

शोषण संदर्भ

CVE-2024-51757 को 2024-11-06 को सार्वजनिक रूप से प्रकट किया गया था। इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक ज्ञात नहीं है, लेकिन इसकी गंभीरता को देखते हुए, इसका शोषण किया जाना संभव है। CISA ने इस भेद्यता को अभी तक KEV में शामिल नहीं किया है।

कौन जोखिम में हैअनुवाद हो रहा है…

Applications and systems utilizing happy-dom in their Node.js projects, particularly those involved in automated testing, server-side rendering, or any scenario where user-supplied input is processed by happy-dom, are at significant risk. Projects relying on older, unmaintained versions of happy-dom are especially vulnerable.

पहचान के चरणअनुवाद हो रहा है…

• nodejs / server:

npm list happy-dom

This command will list the installed version of happy-dom. If the version is less than 15.10.2, the system is vulnerable. • nodejs / server:

npm audit

Run an npm audit to identify vulnerabilities in your project dependencies, including happy-dom. • nodejs / server: Inspect package.json for happy-dom dependency and check the version number.

हमले की समयरेखा

  1. Disclosure

    disclosure

खतरा खुफिया

एक्सप्लॉइट स्थिति

प्रूफ ऑफ कॉन्सेप्टअज्ञात
CISA KEVNO

EPSS

0.66% (71% शतमक)

CISA SSVC

शोषणpoc
स्वचालनीयyes
तकनीकी प्रभावtotal

प्रभावित सॉफ्टवेयर

घटकhappy-dom
विक्रेताosv
प्रभावित श्रेणीमें ठीक किया गया
< 15.10.2 – < 15.10.215.10.3
15.10.2

पैकेज जानकारी

अंतिम अपडेट
20.9.0हाल ही में

कमजोरी वर्गीकरण (CWE)

समयरेखा

  1. आरक्षित
  2. प्रकाशित
  3. EPSS अद्यतन
प्रकाशन के 1 दिन बाद पैच

शमन और वर्कअराउंड

CVE-2024-51757 के लिए प्राथमिक शमन उपाय happy-dom को संस्करण 15.10.2 या बाद के संस्करण में अपडेट करना है। यदि तत्काल अपडेट संभव नहीं है, तो कोई आसान वर्कअराउंड उपलब्ध नहीं है। सुनिश्चित करें कि आपके वेब एप्लिकेशन और निर्भरताएँ नवीनतम सुरक्षा पैच के साथ अपडेट रहें। नियमित रूप से सुरक्षा स्कैन चलाएं और किसी भी संदिग्ध गतिविधि की निगरानी करें।

कैसे ठीक करें

हैप्पी-डोम लाइब्रेरी को संस्करण 15.10.2 या उच्चतर में अपडेट करें। यह `<script>` टैग के माध्यम से सर्वर साइड कोड के निष्पादन की अनुमति देने वाले भेद्यता को ठीक कर देगा। आप npm या yarn का उपयोग करके लाइब्रेरी को अपडेट कर सकते हैं।

CVE सुरक्षा न्यूज़लेटर

भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।

अक्सर पूछे जाने वाले सवाल

CVE-2024-51757 — गंभीर भेद्यता happy-dom में क्या है?

CVE-2024-51757 happy-dom पैकेज में एक गंभीर भेद्यता है जो हमलावरों को मनमाना कोड निष्पादित करने की अनुमति दे सकती है।

क्या मैं CVE-2024-51757 में happy-dom से प्रभावित हूं?

यदि आप happy-dom के संस्करण 15.10.2 से पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।

मैं CVE-2024-51757 में happy-dom को कैसे ठीक करूं?

happy-dom को संस्करण 15.10.2 या बाद के संस्करण में अपडेट करें।

क्या CVE-2024-51757 सक्रिय रूप से शोषण किया जा रहा है?

हालांकि कोई सार्वजनिक PoC उपलब्ध नहीं है, लेकिन इसकी गंभीरता को देखते हुए, इसका शोषण किया जाना संभव है।

मैं CVE-2024-51757 के लिए आधिकारिक happy-dom सलाहकार कहां पा सकता हूं?

आप happy-dom GitHub रिपॉजिटरी में जानकारी पा सकते हैं: https://github.com/capricorn86/happy-dom/issues/1585

क्या आपका प्रोजेक्ट प्रभावित है?

अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।