← voltar
CVE-2022-32214CWE-444

CVE-2022-32214

25Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackepss 82%
probabilidade de exploração
82%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Corrigido
5 produtos (144 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux AppStream (v. 9) · Red Hat Enterprise Linux AppStream EUS (v.8.4) · Red Hat Software Collections for RHEL Workstation(v. 7) · Red Hat Software Collections for RHEL(v. 7)
Não afetado
4 produtos (20 componentes) — porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux 8 · Red Hat Enterprise Linux AppStream (v. 9) · Red Hat Software Collections for RHEL Workstation(v. 7) · Red Hat Software Collections for RHEL(v. 7)
Em resumo

O analisador HTTP do Node.js aceita requisições que não seguem o padrão correto de quebra de linha, permitindo que atacantes injetem requisições maliciosas disfarçadas em tráfego legítimo.

Detalhe técnico

O parser llhttp no módulo http do Node.js não valida estritamente os delimitadores CRLF nas bordas das requisições HTTP, viabilizando ataques de HTTP Request Smuggling onde um invasor envia requisições malformadas interpretadas diferentemente por proxies front-end e back-end, potencialmente contornando controles de segurança.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The llhttp parser <v14.20.1, <v16.17.1 and <v18.9.1 in the http module in Node.js does not strictly use the CRLF sequence to delimit HTTP requests. This can lead to HTTP Request Smuggling (HRS).
Produtos afetados
NodeJS · Node