以下の情報は、このウェブページのスキャリーンショットから取得した脆弱性の主要なインシデントデータです。 1. 脆弱性識別子: CVE-2024-10491 2. 影響を受けるプロジェクト: Express 3. 影響を受けるバージョン: <=3.21.4 4. 公開日: 2024年10月29日 5. 修正日: 2024年10月29日 6. 深刻度: 中 7. カテゴリ: リソースインジェクション 8. 製品: Express 9. 影響を受けるパッケージ: Express 10. 影響を受けるバージョン範囲: <=3.21.2 11. GitHubリポジトリ: https://github.com/expressjs/express 12. 公開パッケージ: https://www.npmjs.com/package/express 13. パッケージマネージャー: npm 14. 脆弱性の説明: Expressの 関数において、未洗浄のデータを使用すると、任意のリソースが ヘッダーにインジェクトされる可能性があります。 15. 再現手順: - Expressアプリケーションを作成し、クエリパラメータの値を設定するために を構成します。 - 複数の ヘッダーを設定するための精心されたペイロードを使用します。 - クエリパラメータが を使用して任意のリソースを読み込む方法に注意してください。 16. PoC: 完全な再現コードは、指定されたリンクから確認できます。 17. 報奨金: Abze 18. 緩和策: - 影響を受けるアプリケーションをExpress 3に移行します。 - HeroDevsなどの商用サポートパートナーを利用して、サポート終了後も安全なサポートを受ける。 19. 連絡先情報: - 電話: +1 877-586-1965 - メール: hello@herodevs.com - 住所: 8850 S 700 E #2437 Sandy, UT 84070 これらの情報は、CVE-2024-10491の脆弱性に関する詳細な説明と緩和策を提供しています。