Node.js Foundationが提供するundiciには、キャッシュインターセプターの処理不備に起因する複数の脆弱性が存在する。誤った形式のCache-Controlプライベートディレクティブが処理された場合、Set-Cookieを含むプライベートなレスポンスボディやヘッダーがデフォルトの共有キャッシュに保存され、別の呼び出し元に漏洩する恐れがある。また、特定のCache-Controlヘッダーの組み合わせにより未捕捉のTypeErrorが発生し、アプリケーションのプロセスが終了する場合がある。これらの問題はデフォルト構成を含む共有モードでキャッシュインターセプターを使用する環境に影響を与える。
対象ソフト
undiciは、Node.js向けの高速かつ安全なHTTP/1.1クライアントであり、WebアプリケーションやバックエンドサービスでのHTTPリクエスト処理やキャッシュ制御に広く利用されている。
影響
攻撃者や不正なレスポンスを介して、プライベートなレスポンスボディやヘッダー(Set-Cookie含む)が他のユーザーに漏洩するほか、不正なリクエスト処理に起因するプロセス終了によるサービス運用妨害(DoS)状態を引き起こす可能性がある。
対応策
ベンダーが提供する情報を確認し、undiciをバージョン7.29.0または8.9.0以降にアップデートすること。