प्लेटफ़ॉर्म
nodejs
घटक
happy-dom
में ठीक किया गया
15.10.3
15.10.2
CVE-2024-51757 एक गंभीर भेद्यता है जो Node.js पैकेज happy-dom में पाई गई है। यह भेद्यता हमलावरों को संभावित रूप से मनमाना कोड निष्पादित करने की अनुमति दे सकती है, जिससे सिस्टम पर गंभीर प्रभाव पड़ सकता है। संस्करण 15.10.2 से पहले के happy-dom के संस्करण प्रभावित हैं। इस समस्या को हल करने के लिए संस्करण 15.10.2 में अपडेट करने की सिफारिश की जाती है।
CVE-2024-51757 भेद्यता का शोषण करने वाला हमलावर happy-dom के माध्यम से मनमाना कोड निष्पादित कर सकता है। इसका मतलब है कि वे सिस्टम पर नियंत्रण प्राप्त कर सकते हैं, संवेदनशील डेटा चुरा सकते हैं, या दुर्भावनापूर्ण सॉफ़्टवेयर स्थापित कर सकते हैं। इस भेद्यता का उपयोग अन्य प्रणालियों में आगे बढ़ने के लिए भी किया जा सकता है, जिससे हमलावर के नियंत्रण में नेटवर्क का एक बड़ा हिस्सा आ सकता है। चूंकि happy-dom का उपयोग कई वेब अनुप्रयोगों में किया जाता है, इसलिए इस भेद्यता का व्यापक प्रभाव हो सकता है।
CVE-2024-51757 को 2024-11-06 को सार्वजनिक रूप से प्रकट किया गया था। इस भेद्यता के लिए कोई सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक ज्ञात नहीं है, लेकिन इसकी गंभीरता को देखते हुए, इसका शोषण किया जाना संभव है। CISA ने इस भेद्यता को अभी तक KEV में शामिल नहीं किया है।
Applications and systems utilizing happy-dom in their Node.js projects, particularly those involved in automated testing, server-side rendering, or any scenario where user-supplied input is processed by happy-dom, are at significant risk. Projects relying on older, unmaintained versions of happy-dom are especially vulnerable.
• nodejs / server:
npm list happy-domThis command will list the installed version of happy-dom. If the version is less than 15.10.2, the system is vulnerable. • nodejs / server:
npm auditRun an npm audit to identify vulnerabilities in your project dependencies, including happy-dom.
• nodejs / server:
Inspect package.json for happy-dom dependency and check the version number.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.66% (71% शतमक)
CISA SSVC
CVE-2024-51757 के लिए प्राथमिक शमन उपाय happy-dom को संस्करण 15.10.2 या बाद के संस्करण में अपडेट करना है। यदि तत्काल अपडेट संभव नहीं है, तो कोई आसान वर्कअराउंड उपलब्ध नहीं है। सुनिश्चित करें कि आपके वेब एप्लिकेशन और निर्भरताएँ नवीनतम सुरक्षा पैच के साथ अपडेट रहें। नियमित रूप से सुरक्षा स्कैन चलाएं और किसी भी संदिग्ध गतिविधि की निगरानी करें।
हैप्पी-डोम लाइब्रेरी को संस्करण 15.10.2 या उच्चतर में अपडेट करें। यह `<script>` टैग के माध्यम से सर्वर साइड कोड के निष्पादन की अनुमति देने वाले भेद्यता को ठीक कर देगा। आप npm या yarn का उपयोग करके लाइब्रेरी को अपडेट कर सकते हैं।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-51757 happy-dom पैकेज में एक गंभीर भेद्यता है जो हमलावरों को मनमाना कोड निष्पादित करने की अनुमति दे सकती है।
यदि आप happy-dom के संस्करण 15.10.2 से पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
happy-dom को संस्करण 15.10.2 या बाद के संस्करण में अपडेट करें।
हालांकि कोई सार्वजनिक PoC उपलब्ध नहीं है, लेकिन इसकी गंभीरता को देखते हुए, इसका शोषण किया जाना संभव है।
आप happy-dom GitHub रिपॉजिटरी में जानकारी पा सकते हैं: https://github.com/capricorn86/happy-dom/issues/1585
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।