CVE-2022-32214
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
O analisador HTTP do Node.js aceita requisições que não seguem o padrão correto de quebra de linha, permitindo que atacantes injetem requisições maliciosas disfarçadas em tráfego legítimo.
O parser llhttp no módulo http do Node.js não valida estritamente os delimitadores CRLF nas bordas das requisições HTTP, viabilizando ataques de HTTP Request Smuggling onde um invasor envia requisições malformadas interpretadas diferentemente por proxies front-end e back-end, potencialmente contornando controles de segurança.