CVE-2017-16026: falha em HackerOne request node module
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Uma vulnerabilidade na biblioteca HTTP Request permite que dados sensíveis da memória do servidor vazem quando arquivos são enviados através de requisições multipart com parâmetros de corpo numéricos malformados. Isso pode expor senhas, tokens e outras informações confidenciais.
A vulnerabilidade CWE-201 (Exposição de Informações) ocorre quando requisições multipart com tipos de corpo numéricos causam que a biblioteca Request inclua memória não inicializada no corpo HTTP. Afeta versões 2.2.6 a 2.47.0 e 2.51.0 a 2.67.0, permitindo ataques de divulgação de memória sem necessidade de autenticação além da capacidade de disparar uploads multipart.