CVE-2021-22931: fallo en NodeJS Node
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
La biblioteca DNS de Node.js no valida correctamente los nombres de dominio devueltos por los servidores DNS, permitiendo que atacantes inyecten datos maliciosos que podrían bloquear la aplicación, mostrar sitios web incorrectos o ejecutar código dañino en navegadores.
La biblioteca dns no valida los nombres de host devueltos de consultas DNS, permitiendo ataques de inyección de respuestas DNS. Los atacantes pueden explotarlo mediante manipulación DNS a nivel de red o servidores DNS comprometidos para desencadenar cargas XSS, RCE o negación de servicio en la aplicación según cómo esta utilice los datos de nombre de host devueltos.
En el mismo producto, de las más peligrosas a las menos.