CVE-2022-43548
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Las versiones de Node.js anteriores a 14.21.1, 16.18.1, 18.12.1 y 19.0.1 permiten que atacantes eludan controles de seguridad y realicen ataques de rebinding de DNS, permitiendo potencialmente la ejecución no autorizada de comandos o acceso a servicios internos.
Existe una vulnerabilidad de rebinding de DNS debido a la validación incompleta de direcciones IP en la verificación IsAllowedHost (corrección parcial de CVE-2022-32212). Un atacante puede manipular respuestas DNS para redirigir solicitudes destinadas a servicios externos hacia direcciones IP internas, eludiendo la validación de host y habilitando ataques SSRF o inyección de comandos contra aplicaciones Node.js.