Vulnerabilidad en una petición HTTP en Engine.IO (CVE-2022-21676)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/01/2022
Última modificación:
27/06/2023
Descripción
Engine.IO es la implementación de la capa de comunicación bidireccional entre navegadores y dispositivos para Socket.IO. Una petición HTTP especialmente diseñada puede desencadenar una excepción no capturada en el servidor de Engine.IO, matando así el proceso de Node.js. Esto afecta a todos los usuarios del paquete "engine.io" a partir de la versión "4.0.0", incluyendo aquellos que usan paquetes dependientes como "socket.io". Las versiones anteriores a "4.0.0" no están afectadas. Ha sido publicado una corrección para cada rama principal, a saber, "4.1.2" para la rama "4.x.x", "5.2.1" para la rama "5.x.x", y "6.1.1" para la rama "6.x.x". No se presenta ninguna medida de mitigación conocida, excepto la actualización a una versión segura
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:socket:engine.io:*:*:*:*:*:node.js:*:* | 4.0.0 (incluyendo) | 4.1.2 (excluyendo) |
| cpe:2.3:a:socket:engine.io:*:*:*:*:*:node.js:*:* | 5.0.0 (incluyendo) | 5.2.1 (excluyendo) |
| cpe:2.3:a:socket:engine.io:*:*:*:*:*:node.js:*:* | 6.0.0 (incluyendo) | 6.1.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/socketio/engine.io/commit/66f889fc1d966bf5bfa0de1939069153643874ab
- https://github.com/socketio/engine.io/commit/a70800d7e96da32f6e6622804ef659ebc58659db
- https://github.com/socketio/engine.io/commit/c0e194d44933bd83bf9a4b126fca68ba7bf5098c
- https://github.com/socketio/engine.io/releases/tag/4.1.2
- https://github.com/socketio/engine.io/releases/tag/5.2.1
- https://github.com/socketio/engine.io/releases/tag/6.1.1
- https://github.com/socketio/engine.io/security/advisories/GHSA-273r-mgr4-v34f
- https://security.netapp.com/advisory/ntap-20220209-0002/



