CVE-2021-23371
Sobre
Isto afeta o pacote chrono-node antes da 2.2.4. Ele trava com uma string parecida com data que tenha muitos espaços embutidos.
Análise do analista Rainforest
O pacote de parsing de datas chrono-node trava quando recebe uma string parecida com data contendo muitos espaços embutidos, uma negação de serviço por lentidão catastrófica disparada por entrada especialmente criada. Se isso importa de alguma forma depende de se strings controladas pelo atacante alguma vez conseguem alcançar o parser.
Esta é uma clássica questão de disponibilidade de dependência. O chrono-node é uma biblioteca npm que frequentemente chega transitivamente por trás de outra coisa, e o DoS só morde onde entrada não confiável flui para seu parsing. Se as datas sendo parseadas vêm apenas de fontes confiáveis e bem-formadas, o risco prático é próximo de zero; se um campo fornecido pelo usuário o alimenta, uma única string maliciosa pode paralisar o processamento.
Então nosso trabalho é inventário de dependências, incluindo dependências transitivas, seguido de rastrear se qualquer entrada controlável pelo usuário alcança o parser do chrono-node. Essa resposta de fluxo de dados, não o 7.5, decide se isto é uma exposição a corrigir com urgência ou um defeito latente de biblioteca a atualizar na próxima passagem.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2021-23371?
Isto afeta o pacote chrono-node antes da 2.2.4. Ele trava com uma string parecida com data que tenha muitos espaços embutidos.
Qual a gravidade de CVE-2021-23371?
CVE-2021-23371 tem pontuação base CVSS 3.1 de 7.5, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 75 de 100, na faixa alto.
Como CVE-2021-23371 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Nenhum, integridade Nenhum e disponibilidade Alto.
Quais produtos são afetados por CVE-2021-23371?
Os avisos públicos listam como afetados: chrono-node. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-23371?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
