重要情報 バグの説明 名称: 任意コード実行 影響を受けるパッケージ: dom-iterator 影響を受けるバージョン: 全バージョン 導入日: 2024年1月15日 CVE番号: CVE-2024-21541 CWE番号: CWE-94 初回発見: Snyk 脆弱性の種類 深刻度: 中程度 (6.9) 脅威インテリジェンス: 概念実証 (Proof of Concept) 脆弱性の影響 説明: dom-iterator は、DOMノードをトラバースするための機能豊富なイテレータです。 原因: コンストラクタの使用時に完全な入力検証が行われていないため、影響を受けるバージョンは任意コード実行攻撃を受けやすい状態になっています。 実証コード CVSSスコア バージョン 4.0: 6.9 (中程度) バージョン 3.1: 6.9 (中程度) その他情報 Snyk ID: SNYK-JS-DOMITERATOR-6157199 公開日: 2024年11月12日 開示日: 2024年1月15日 貢献者: NodeMedic-FINE 対策 推奨事項: 現在、修正されたバージョンはありません。 修復方法: 修正されたバージョンが存在しないため、最新バージョンの依存パッケージへの更新などの他の安全対策を講じることが推奨されます。 連絡先 新しい脆弱性の報告: 新しい脆弱性を報告する エラー報告: エラーを発見した場合 その他リソース 学習: 任意コード実行脆弱性に関するインタラクティブなコースを学習する アプリケーションのテスト: アプリケーションをテストして、影響を受けるコンポーネントが存在しないか確認する Snyk の学習: Snyk ツールを使用したセキュリティスキャンおよび脆弱性管理の使用方法を学習する 会社情報 Snyk Limited 会社登録番号: 09677925 登録住所: Spencers Wood, Basingstoke Road, High Down, Reading, Berkshire, RG7 1NT