低危 Undici 的 cookie 标头在 fetch 中的跨源重定向上未清除 (CVE-2023-45143)
CVE编号
CVE-2023-45143利用情况
暂无补丁情况
官方补丁披露时间
2023-10-13漏洞描述
Undici是一个专为Node.js从零开始编写的HTTP/1.1客户端。在版本5.26.2之前的Undici虽然在跨域重定向时会清除授权头,但未清除Cookie头。按设计,Cookie头是禁止请求头,不允许在浏览器环境中在RequestInit.headers中设置。由于undici对头部的处理比规范更自由,导致规范做出的假设与undici的fetch实现不符。因此,这可能导致Cookie意外泄露给第三方站点,或者能够控制重定向目标的恶意攻击者(即开放式重定向器)将Cookie泄露给第三方站点。该漏洞在版本5.26.2中修复。目前没有已知的解决方法。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | nodejs | undici | * | Up to (excluding) 5.26.2 | |||||
运行在以下环境 | |||||||||
系统 | alpine_3.17 | nodejs | * | Up to (excluding) 18.18.2-r0 | |||||
运行在以下环境 | |||||||||
系统 | alpine_3.18 | nodejs | * | Up to (excluding) 20.8.1-r0 | |||||
运行在以下环境 | |||||||||
系统 | alpine_edge | nodejs | * | Up to (excluding) 18.18.2-r0 | |||||
运行在以下环境 | |||||||||
系统 | amazon_2023 | nodejs | * | Up to (excluding) 18.18.2-1.amzn2023.0.1 | |||||
运行在以下环境 | |||||||||
系统 | anolis_os_8 | nodejs-packaging-bundler | * | Up to (excluding) 2021.06-4 | |||||
运行在以下环境 | |||||||||
系统 | debian_12 | node-undici | * | Up to (including) 5.15.0+dfsg1+~cs20.10.9.3-1+deb12u1 | |||||
运行在以下环境 | |||||||||
系统 | debian_sid | node-undici | * | Up to (excluding) 5.26.3+dfsg1+~cs23.10.12-1 | |||||
运行在以下环境 | |||||||||
系统 | fedora_37 | nodejs20-docs | * | Up to (excluding) 18.18.2-1.fc37 | |||||
运行在以下环境 | |||||||||
系统 | fedora_38 | nodejs20-docs | * | Up to (excluding) 18.18.2-1.fc38 | |||||
运行在以下环境 | |||||||||
系统 | fedora_39 | v8-11.3-devel-11.3.244.8-1.20.8.1.1.fc39.s390x.rpm ( | * | Up to (excluding) 18.18.2-1.fc39 | |||||
运行在以下环境 | |||||||||
系统 | oracle_8 | oraclelinux-release | * | Up to (excluding) 18.18.2-1.module+el8.8.0+21193+eb5c830b | |||||
运行在以下环境 | |||||||||
系统 | oracle_9 | oraclelinux-release | * | Up to (excluding) 18.18.2-2.module+el9.2.0+21194+c0bbf6cf | |||||
- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 管控权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-200 | 信息暴露 |
NVD-CWE-noinfo |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论