1719841535
2024-07-01 08:52:14
著者: Depositphotos
お気に入りの開発者 ノードIP (node.js の IP アドレス用ツール) Fedor Indutny ここ数ヶ月心配していた 過大評価されているため CVE-2023–42282このバグは、9.8 という高いスコアで重大とマークされています。たとえば、16 進数 0x7F.1… で node-ip にアドレスを問い合わせると、10 進数では 127.1… であっても、isPublic という応答が返されます。これは、理論的には SSRF 攻撃 (サーバー側リクエスト フォージェリ) に使用される可能性があります。
Fedor はこのような高いバグ評価に反対しており、たとえば npm 監査を実行するユーザーから攻撃を受けています。そのため、リポジトリをアーカイブ モード (RO) に切り替えました。また、 GitHubは尋ねた エラーの重大度を軽減することに焦点を当てた。その後、重大度は GitHub で低評価に降格NVDにはそれがある 依然として重要。 私は推測する コードが修正されました また、リポジトリは通常モードに戻ります。
(ソース: ピーピー鳴るコンピュータ)
#過大評価された #CVE #のためNodeip #リポジトリがアーカイブされました