A vulnerability identified as problematic has been detected in Undici. Affected is an unknown function of the component Header Handler. This manipulation of the argument Proxy-Authorization causes permissive cross-domain policy with untrusted domains. This vulnerability is handled as CVE-2024-24758. The attack can be initiated remotely. There is... Weiterlesen
Intelligence View
⚡ tsecurity.de Intelligence
CVE-2024-24758 | Undici Header Proxy-Authorization cross-domain policy (WID-SEC-2024-0393)
A vulnerability identified as problematic has been detected in Undici. Affected is an unknown function of the component Header Handler. This manipulation of…
2. Cyber Threat Intelligence & Forensik
IoC Intelligence (1 Indikatoren)
CVE-2024-24758
Exploit & Remediation Lifecycle Timeline
CVE-2024-24758Entdeckung & Meldung
Schwachstelle identifiziert & registriert
Sicherheits-Advisory
Offizielle Warnung & CVE-Zuweisung
Exploit / PoC
Öffentlicher Nachweis/Code verfügbar (Exploit-DB/EUVD)
In-the-Wild Ausnutzung
Keine Massenausnutzung gemeldet
Patch & Schutzmaßnahmen
Upstream-Patch-Referenz vorhanden (Commit-/Advisory-Link)
Exploit Weaponization & Public PoC Radar
ELEVATED · Index 15/100Exploit-DB
Kein EDB-EintragInteraktion
Interaktion nötigAuthentifizierung
Erforderlich3. Compliance, SLA & Vendor Adherence
CVSS 3.9CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:U/C:L/I:L/A:L
Impact: 3.37 | Exploitability: 0.51
AVN
Netzwerk (Remote)
Aus der Ferne über das Internet ohne Vorbedingungen exploitbar.
ACH
Hoch (High)
Erfordert Vorwissen, spezifische Zeitfenster oder unzuverlässige Race Conditions.
PRH
Hoch (Administrator / Root)
Erfordert privilegierte administrative Zugriffsrechte.
UIR
Erforderlich (Click/Phishing)
Ein Opfer muss eine präparierte Datei öffnen oder einen Link anklicken.
SU
Unverändert (Scope Unchanged)
Auswirkungen verbleiben isoliert in der angreifbaren Anwendungskomponente.
CL
Gering (Teilabfluss)
Teilweiser oder kein Datenabfluss.
IL
Gering (Teilweise)
Teilweise oder keine Manipulation.
AL
Gering (Drosselung)
Teilweise oder keine Beeinträchtigung.
BSI-Warnung (Deutschland)CVE-2024-24758
Node.js: Mehrere Schwachstellen14.02.2024CISA-SSVC-Triage (vulnrichment)CVE-2024-24758
Exploitation: none (Keine bekannte Ausnutzung)Automatable: no (Nicht automatisierbar)Technical Impact: partial (Teilweise)
Quelle: CISA-ADP vulnrichment · Stand 2024-02-22T16:56:27.356620Z · CISA Coordinator
Advisory Radar
In herstellerseitiger Prüfung
Hersteller-Sicherheitsmeldungen & Patch-Status
Handlungsempfehlung für Administratoren
Hersteller-Advisory noch nicht formal hinterlegt. Regelmäßiges Re-Scanning der CTI-Quellen anberaumt.
Referenzen aus der Primärquelle („Verifiziert" nur bei Hersteller-Domäne):
-
Upstream-Referenz (Code-Hosting, kein Advisory)github.com
-
Upstream-Referenz (Code-Hosting, kein Advisory)github.com
-
Web Referencesecurity.netapp.com
-
Web Referencewww.openwall.com