漏洞信息详情
ljharb qs 安全漏洞
漏洞简介
ljharb qs是美国Jordan Harband个人开发者的一个具有嵌套支持的查询字符串解析器。
ljharb qs 6.8.0之前版本 存在安全漏洞,该漏洞源于gs.parse 函数中的属性清理不足,导致qs 6.8.0之前版本存在拒绝服务漏洞。用户必须使用 Array.isArray() 检查 Array 的属性,但用户并没有察觉到这点,从而导致意外行为。
漏洞公告
目前厂商暂未发布修复措施解决此安全问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决办法:
https://github.com/ljharb/qs/issues/436
参考网址
来源:MISC
链接:https://jsfiddle.net/65jxksay/
来源:MISC
链接:https://jsfiddle.net/pb6an1dy/
来源:MISC
链接:https://github.com/ljharb/qs/blob/master/dist/qs.js#L670
来源:MISC
链接:https://github.com/ljharb/qs/issues/436
来源:cxsecurity.com
链接:https://cxsecurity.com/cveshow/CVE-2021-44907/
受影响实体
暂无
补丁
暂无
还没有评论,来说两句吧...