प्लेटफ़ॉर्म
nodejs
घटक
node-fetch
में ठीक किया गया
3.1.1
CVE-2022-0235 node-fetch में संवेदनशील जानकारी के अनाधिकृत प्रकटीकरण की भेद्यता है। यह भेद्यता हमलावरों को संवेदनशील डेटा तक पहुँचने की अनुमति दे सकती है। यह भेद्यता node-fetch के संस्करण 3.1.1 से कम या बराबर वाले संस्करणों को प्रभावित करती है। इस समस्या को ठीक करने के लिए, 3.1.1 में अपग्रेड करें।
CVE-2022-0235 भेद्यता के कारण, एक हमलावर node-fetch लाइब्रेरी का उपयोग करने वाले एप्लिकेशन से संवेदनशील जानकारी, जैसे API कुंजियाँ, पासवर्ड या अन्य गोपनीय डेटा को उजागर कर सकता है। हमलावर इस जानकारी का उपयोग एप्लिकेशन को समझौता करने, डेटा चोरी करने या अन्य दुर्भावनापूर्ण गतिविधियों को करने के लिए कर सकता है। इस भेद्यता का प्रभाव व्यापक हो सकता है, क्योंकि node-fetch का उपयोग कई अलग-अलग अनुप्रयोगों में किया जाता है। यह भेद्यता विशेष रूप से उन अनुप्रयोगों के लिए चिंताजनक है जो संवेदनशील डेटा को संसाधित करते हैं या संग्रहीत करते हैं।
CVE-2022-0235 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन भेद्यता सार्वजनिक रूप से ज्ञात है और एक सार्वजनिक प्रमाण-अवधारणा (PoC) उपलब्ध है। CISA ने इस भेद्यता को अपनी ज्ञात भेद्यता सूची (KEV) में शामिल किया है। EPSS स्कोर मध्यम है, जो इंगित करता है कि भेद्यता का शोषण होने की मध्यम संभावना है।
Applications built with Node.js that utilize the node-fetch library are at risk. This includes web applications, APIs, and backend services that rely on node-fetch for making HTTP requests. Specifically, applications that handle sensitive data or interact with external APIs are particularly vulnerable.
• nodejs / server:
npm list node-fetch• nodejs / server:
npm audit node-fetch• nodejs / server: Check package.json for versions <= 3.1.1 • nodejs / server: Review application logs for unusual HTTP requests or error messages related to header processing.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.53% (67% शतमक)
CVSS वेक्टर
CVE-2022-0235 को कम करने के लिए, node-fetch को संस्करण 3.1.1 या उच्चतर में अपग्रेड करना आवश्यक है। यदि अपग्रेड करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, आप एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करके संवेदनशील जानकारी को उजागर करने वाले अनुरोधों को ब्लॉक कर सकते हैं। इसके अतिरिक्त, आप अपने एप्लिकेशन में इनपुट सत्यापन और आउटपुट एन्कोडिंग को लागू करके भेद्यता के जोखिम को कम कर सकते हैं। अपग्रेड के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, भेद्यता स्कैन चलाकर सत्यापित करें।
node-fetch निर्भरता को संस्करण 3.1.1 या उससे ऊपर के संस्करण में अपडेट करें। यह संवेदनशील जानकारी के एक्सपोजर के भेद्यता को ठीक कर देगा। `npm install node-fetch@latest` या `yarn upgrade node-fetch@latest` चलाकर अपडेट करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2022-0235 node-fetch लाइब्रेरी में एक भेद्यता है जो हमलावरों को संवेदनशील जानकारी उजागर करने की अनुमति देती है।
यदि आप node-fetch के संस्करण 3.1.1 से कम या बराबर संस्करण चला रहे हैं, तो आप प्रभावित हैं।
node-fetch को संस्करण 3.1.1 या उच्चतर में अपग्रेड करें।
CVE-2022-0235 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन भेद्यता सार्वजनिक रूप से ज्ञात है।
आप आधिकारिक node-fetch सलाहकार यहां पा सकते हैं: [https://github.com/node-fetch/node-fetch/security/advisories/GHSA-5g79-393c-333w](https://github.com/node-fetch/node-fetch/security/advisories/GHSA-5g79-393c-333w)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।