@grpc/grpc-js 是一个完全使用 JavaScript(而非 C++ 原生扩展)实现的 gRPC 核心功能库。在版本 1.13.6 和 1.14.5 之前,当应用程序的方法处理程序抛出一个未捕获的错误时,服务端会将该错误的错误消息包含在发送给客户端的状态消息中。这导致错误消息被直接传输给客户端,若该消息中包含敏感数据,则会引发敏感信息泄露漏洞。该问题已在版本 1.13.6 和 1.14.5 中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-101916 | 7.4 HIGH | @grpc/grpc-js 获取认证上下文可绕过认证 |
| CVE-2026-101914 | 6.5 MEDIUM | grpc-js 路径匹配器大小写不敏感时仅前缀匹配 |
暂无评论