Node.js: Tutte le versioni precedenti alla 6.15.0 Node.js, 8.14.0, 10.14.0 e 11.3.0: Nome host spoofing in URL parser per il protocollo javascript: Se un’applicazione sta usando Node.js url.parse () per determinare il nome host URL, che host può essere contraffatti utilizzando un caso misto ""javascript:"" (ad esempio ""JavaScript:"") di protocollo (altri protocolli non sono interessati). Se le decisioni di sicurezza vengono fatte circa l’URL in base al nome host, essi potrebbero non essere corrette. |
https://nodejs.org/en/blog/vulnerability/november-2018-security-releases/ https://security.gentoo.org/glsa/202003-48 https://access.redhat.com/errata/RHSA-2019:1821 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-12123 |
Vulnerabilità: CVE-2018-12123
