ГрамотаИБ ГрамотаИБ

BDU:2024-08734

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5) CVSS 6.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

Уязвимость метода undici.request клиента HTTP/1.1 Undici программной платформы Node.js, позволяющая нарушителю внедрить произвольные HTTP-заголовки

Соответствие зарубежным идентификаторам

CVE-2023-23936

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость метода undici.request клиента HTTP/1.1 Undici программной платформы Node.js связана с непринятием мер по обработке последовательностей CRLF в HTTP-заголовках. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, внедрить произвольные HTTP-заголовки

Способ устранения

Использование рекомендаций: Для Undici: https://github.com/nodejs/undici/commit/a2eff05401358f6595138df963837c24348f2034 https://github.com/nodejs/undici/releases/tag/v5.19.1 Для Node.js: https://nodejs.org/en/blog/vulnerability/february-2023-security-releases/ Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2023-23936 Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2023-23936 Компенсирующие меры: При невозможности установки обновлений рекомендуется очистить строку headers.host перед передачей в Undici.

Сведения записи

Дата публикации: 29.10.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Node.js FoundationNode.jsот 16.0.0 до 16.19.1Не указана
Node.js FoundationNode.jsот 18.0.0 до 18.14.1Не указана
Node.js FoundationNode.jsот 19.0.0 до 19.6.1Не указана
Node.js FoundationUndiciот 2.0.0 до 5.19.1Не указана
Red Hat Inc.Red Hat Enterprise Linux8Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat Enterprise Linux9.0 Extended Update SupportНе указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.