一、 漏洞 CVE-2023-37899 基础信息
漏洞标题
featherjs 套接字处理程序允许滥用默认的 `toString`。
来源:AIGC 神龙大模型
漏洞描述信息
FeathersJS的socket处理器允许滥用隐式toString方法。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源:AIGC 神龙大模型
漏洞类别
使用外部控制的格式字符串
来源:AIGC 神龙大模型
漏洞标题
feathersjs socket handler allows abusing implicit toString
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Feathersjs is a framework for creating web APIs and real-time applications with TypeScript or JavaScript. Feathers socket handler did not catch invalid string conversion errors like `const message = ${{ toString: '' }}` which would cause the NodeJS process to crash when sending an unexpected Socket.io message like `socket.emit('find', { toString: '' })`. A fix has been released in versions 5.0.8 and 4.5.18. Users are advised to upgrade. There is no known workaround for this vulnerability.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
对因果或异常条件的不恰当检查
来源:美国国家漏洞数据库 NVD
漏洞标题
Feathers 代码问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Feathers是Feathers开源的一个轻量级的 Web 框架。用于使用 TypeScript 或 JavaScript 创建 API 和实时应用程序。 Feathers存在代码问题漏洞,该漏洞源于套接字处理程序没有捕获无效的字符串转换错误,这会导致NodeJS进程在发送意外消息时崩溃。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
代码问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2023-37899 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2023-37899 的情报信息