Denial of Service (DoS) 漏洞概述 受影响的版本存在拒绝服务(DoS)漏洞,原因是未处理的 错误由 抛出。攻击者可以通过向特定路径发送请求来杀死 Node.js 进程并导致服务器崩溃。 影响范围 包名: 版本: 修复方案 一个修复已推送到 分支,但尚未发布。 POC 1. 运行以下服务器: 2. 使用以下命令测试: 预期响应为 。 实际服务器崩溃并出现错误 。 在 v1 和 v2 的 中,还可以通过排除 并导致服务器崩溃,错误为 。 详细信息 拒绝服务(DoS)描述了一类旨在使系统无法访问其预期和合法用户的攻击。与其他漏洞不同,DoS 攻击通常不以突破安全为目标,而是专注于使网站和服务对真实用户不可用,导致停机。 一种流行的 DoS 漏洞是 DDoS(分布式拒绝服务),这是一种试图通过从许多机器生成大量流量来堵塞网络管道的攻击。 当涉及到开源库时,DoS 漏洞允许攻击者通过应用程序代码或开源库中的缺陷触发崩溃或服务瘫痪。 两种常见的 DoS 漏洞类型: 高 CPU/内存消耗 - 攻击者发送精心制作的请求,可能导致系统花费不成比例的时间来处理。例如, 。 崩溃 - 攻击者发送精心制作的请求,可能导致系统崩溃。例如, 。 参考 GitHub Commit GitHub Commit GitHub Gist CVSS 基础评分 版本 4.0 版本 3.1 Snyk 推荐 攻击向量 (AV): 网络 攻击复杂度 (AC): 低 攻击要求 (AT): 无 特权要求 (PR): 无 用户交互 (UI): 无 机密性 (VC): 无 完整性 (VI): 无 可用性 (VA): 高 机密性 (SC): 无 完整性 (SI): 无 可用性 (SA): 无