PT-2026-102635 · Npm · @Socket.Io/Cluster-Engine
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
@socket.io/cluster-engine versões anteriores a 0.1.1
Descrição
Em implantações em cluster, o software utiliza propriedades de objeto herdadas ao procurar IDs de sessão controlados por um invasor. Ao utilizar nomes de propriedades especiais como
proto ou constructor, a busca pode ser resolvida através da cadeia de protótipos do objeto em vez de identificar um cliente conectado. Isso leva ao travamento do processo Node.js, resultando em negação de serviço. Este problema afeta apenas aplicações que utilizam o módulo @socket.io/cluster-engine.Recomendações
Atualize para a versão 0.1.1.
Exploit
Correção
Prototype Pollution
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Socket.Io/Cluster-Engine