@grpc/grpc-js 是一个纯 JavaScript 实现的 gRPC 核心功能库,无需依赖 C++ 扩展。在版本 1.13.1 和 1.14.1 之前,当启用不区分大小写的匹配模式时,RBAC(基于角色的访问控制)使用的路径(方法名)匹配器采用前缀匹配而非精确相等匹配。如果某个服务的方法名是另一个方法名的前缀,且这两个方法配置了不同的访问权限规则,那么针对较长方法名的请求可能会错误地匹配到较短方法名的访问规则,从而导致授权判断错误。该问题已在版本 1.13.1 和 1.14.1 中得到修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-101916 | 7.4 HIGH | @grpc/grpc-js 获取认证上下文可绕过认证 |
| CVE-2026-101915 | 3.7 LOW | @grpc/grpc-js 服务器向客户端泄露错误信息漏洞 |
暂无评论