日本語版
最新ニュース
世界

過大評価された CVE のため、Node-ip リポジトリがアーカイブされました

著者: Depositphotos お気に入りの開発者 ノードIP (node.js の IP アドレス用ツール) Fedor Indutny ここ数ヶ月心配していた 過大評価されているため CVE-2023–42282このバグは、9.8 という高いスコアで重大とマークされています。たとえば、16 進数 0x7F.1... で node-ip にアドレスを問い合わせると、10 進数では 127.1... であっても、isPublic という応答が返されます。これは、理論的には SSRF 攻撃 (サーバー側リクエスト フォージェリ) に使用される可能性があります。 Fedor はこのような高いバグ評価に反対しており、たとえば npm 監査を実行するユーザーから攻撃を受けています。そのため、リポジトリをアーカイブ モード (RO) に切り替えました。また、 GitHubは尋ねた エラーの重大度を軽減することに焦点を当てた。その後、重大度は GitHub…

過大評価された CVE のため、Node-ip リポジトリがアーカイブされました

1719841535
2024-07-01 08:52:14

著者: Depositphotos

お気に入りの開発者 ノードIP (node.js の IP アドレス用ツール) Fedor Indutny ここ数ヶ月心配していた 過大評価されているため CVE-2023–42282このバグは、9.8 という高いスコアで重大とマークされています。たとえば、16 進数 0x7F.1… で node-ip にアドレスを問い合わせると、10 進数では 127.1… であっても、isPublic という応答が返されます。これは、理論的には SSRF 攻撃 (サーバー側リクエスト フォージェリ) に使用される可能性があります。

Fedor はこのような高いバグ評価に反対しており、たとえば npm 監査を実行するユーザーから攻撃を受けています。そのため、リポジトリをアーカイブ モード (RO) に切り替えました。また、 GitHubは尋ねた エラーの重大度を軽減することに焦点を当てた。その後、重大度は GitHub で低評価に降格NVDにはそれがある 依然として重要。 私は推測する コードが修正されました また、リポジトリは通常モードに戻ります。

(ソース: ピーピー鳴るコンピュータ

#過大評価された #CVE #のためNodeip #リポジトリがアーカイブされました

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。