प्लेटफ़ॉर्म
nodejs
घटक
igniteui
में ठीक किया गया
0.0.6
CVE-2016-10552 एक असुरक्षा है जो igniteui में पाई गई है, जहाँ जावास्क्रिप्ट और CSS संसाधन असुरक्षित HTTP कनेक्शन के माध्यम से डाउनलोड किए जाते हैं। यह हमलावरों को नेटवर्क में हस्तक्षेप करने और संवेदनशील डेटा को देखने या संशोधित करने की अनुमति दे सकता है। यह असुरक्षा igniteui के संस्करणों ≤0.0.5 को प्रभावित करती है। पैकेज अब [ignite-ui](https://preview.npmjs.com/package/ignite-ui) द्वारा प्रतिस्थापित किया गया है, जिसका उपयोग किया जाना चाहिए।
यह असुरक्षा हमलावरों को नेटवर्क ट्रैफ़िक को इंटरसेप्ट करने की अनुमति देती है, जिससे जावास्क्रिप्ट और CSS संसाधनों में निहित संवेदनशील जानकारी उजागर हो सकती है। हमलावर इन संसाधनों को भी संशोधित कर सकते हैं, जिससे वेबसाइट या एप्लिकेशन का व्यवहार बदल सकता है। चूंकि संसाधन HTTP के माध्यम से प्रसारित होते हैं, इसलिए वे एन्क्रिप्टेड नहीं होते हैं, जिससे इंटरसेप्शन और संशोधन आसान हो जाता है। यह विशेष रूप से उन वातावरणों में चिंताजनक है जहाँ हमलावर के पास नेटवर्क पर विशेषाधिकार प्राप्त स्थिति है, जैसे कि सार्वजनिक वाई-फाई नेटवर्क या समझौता किए गए नेटवर्क।
CVE-2016-10552 को सार्वजनिक रूप से 2019-02-18 को प्रकाशित किया गया था। वर्तमान में, इस असुरक्षा के लिए कोई ज्ञात सार्वजनिक प्रूफ-ऑफ-कांसेप्ट (POC) नहीं है, लेकिन असुरक्षा की प्रकृति के कारण, इसका शोषण किया जा सकता है। यह KEV में सूचीबद्ध नहीं है, और इसका EPSS स्कोर उपलब्ध नहीं है।
Applications utilizing the igniteui package in environments where network traffic is not adequately secured are at risk. This includes deployments on shared hosting platforms where the attacker might be on the same network, and legacy applications that haven't been updated to use HTTPS.
• nodejs / server:
npm list igniteuiIf the package is present, investigate network traffic to confirm resources are being downloaded over HTTP. • generic web:
curl -I https://your-application-url/path/to/resource.css | grep HTTP/1.0If the response header indicates HTTP/1.0, it's using unencrypted HTTP.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.14% (33% शतमक)
इस असुरक्षा को कम करने के लिए, igniteui पैकेज को [ignite-ui](https://preview.npmjs.com/package/ignite-ui) से बदलना सबसे प्रभावी तरीका है। यदि अपग्रेड संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके HTTP कनेक्शन को HTTPS में पुनर्निर्देशित करने पर विचार करें। यह सुनिश्चित करें कि आपके सर्वर पर HTTPS ठीक से कॉन्फ़िगर किया गया है और एक वैध SSL/TLS प्रमाणपत्र का उपयोग कर रहा है। इसके अतिरिक्त, अपने नेटवर्क ट्रैफ़िक की निगरानी करें और किसी भी संदिग्ध गतिविधि के लिए अलर्ट सेट करें।
कोई आधिकारिक पैच उपलब्ध नहीं है। वैकल्पिक समाधान खोजें या अपडेट की निगरानी करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2016-10552 igniteui में एक असुरक्षा है जहाँ जावास्क्रिप्ट और CSS संसाधन असुरक्षित HTTP कनेक्शन पर डाउनलोड किए जाते हैं, जिससे हमलावरों को नेटवर्क में हस्तक्षेप करने की अनुमति मिलती है।
यदि आप igniteui के संस्करण ≤0.0.5 का उपयोग कर रहे हैं, तो आप प्रभावित हैं। पैकेज को अब [ignite-ui](https://preview.npmjs.com/package/ignite-ui) द्वारा प्रतिस्थापित किया गया है।
सबसे प्रभावी तरीका igniteui पैकेज को [ignite-ui](https://preview.npmjs.com/package/ignite-ui) से बदलना है। यदि अपग्रेड संभव नहीं है, तो HTTP कनेक्शन को HTTPS में पुनर्निर्देशित करने के लिए WAF का उपयोग करें।
वर्तमान में, इस असुरक्षा के लिए कोई ज्ञात सार्वजनिक प्रूफ-ऑफ-कांसेप्ट (POC) नहीं है, लेकिन असुरक्षा की प्रकृति के कारण, इसका शोषण किया जा सकता है।
पैकेज अब [ignite-ui](https://preview.npmjs.com/package/ignite-ui) द्वारा प्रतिस्थापित किया गया है। संबंधित जानकारी के लिए [ignite-ui](https://preview.npmjs.com/package/ignite-ui) की वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।