| Title |
Node.js FoundationのundiciにおけるTime-of-check Time-of-use (TOCTOU) 競合状態の脆弱性
|
| Summary |
影響: UndiciのHTTP/1.1クライアントには、再利用されたキープアライブソケットにおけるレスポンスキュー汚染の脆弱性があります。攻撃者が制御する上流サーバーは、リクエスト完了後のアイドルソケットに対して望まれないHTTP/1.1レスポンスを注入できます。クライアントがそのソケット上で次のリクエストを送信すると、注入されたレスポンスが新しいリクエストに関連付けられ、レスポンスが誤ったリクエストに届けられる原因となります。これは攻撃者が制御または侵害した上流HTTP/1.1サーバーとキープアライブ接続の再利用が必要です。修正方法: undiciをv6.26.0、v7.28.0、またはv8.5.0にアップグレードしてください。回避策: ClientまたはPoolのkeepAliveTimeoutを0に設定し、キープアライブ接続の再利用を無効にしてください。
|
| Possible impacts |
・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 |
| Solution |
ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date |
June 17, 2026, midnight |
| Registration Date |
June 29, 2026, 11:05 a.m. |
| Last Update |
June 29, 2026, 11:05 a.m. |