📰
Kibertəhlükəsizlik10.06.2026·2 dəqiqəlik oxu
protobuf.js Kitabxanasında Altı Təhlükəsizlik Boşluğu Node.js Tətbiqlərini RCE və DoS Hücumlarına Açıq Qoyur
Kibertəhlükəsizlik tədqiqatçıları, Protocol Buffers (Protobuf) sisteminin JavaScript və TypeScript tətbiqi olan protobuf.js kitabxanasında altı təhlükəsizlik boşluğu aşkar ediblər. Bu boşluqlar uğurla istismar edildikdə, uzaqdan kod icrası (RCE) və xidmətdən imtina (DoS) hücumlarına səbəb ola bilər.
Kibertəhlükəsizlik tədqiqatçıları, Protocol Buffers (Protobuf) sisteminin JavaScript və TypeScript tətbiqi olan protobuf.js kitabxanasında altı təhlükəsizlik boşluğu aşkar ediblər. Bu boşluqlar uğurla istismar edildikdə, uzaqdan kod icrası (RCE) və xidmətdən imtina (DoS) hücumlarına səbəb ola bilər.
Təsirə məruz qalmış mühitlərdə, bir ədəd zərərli protobuf sxemi, deskriptoru və ya hazırlanmış yük belə hücumların başlanması üçün kifayət edə bilər. Protobuf, Google tərəfindən hazırlanmış strukturlaşdırılmış məlumatların seriyalaşdırılması protokoludur və müxtəlif sistemlər arasında məlumat mübadiləsini asanlaşdırmaq üçün geniş istifadə olunur. Lakin bu kitabxanadakı boşluqlar, xüsusilə Node.js əsaslı tətbiqləri ciddi təhlükə altına qoyur.
Aşkar edilən altı zəiflik arasında, bəziləri hücumçuya kitabxananın yaddaş idarəetməsini pozmağa imkan verir ki, bu da uzaqdan kod icrasına gətirib çıxara bilər. Digər boşluqlar isə, xüsusi hazırlanmış məlumat paketlərinin göndərilməsi ilə sistemin resurslarını tükəndirərək xidmətdən imtina hücumlarına yol açır. Bu hücumlar nəticəsində tətbiqin normal fəaliyyəti dayana bilər.
Tədqiqatçılar, bu boşluqların təsirini azaltmaq üçün protobuf.js kitabxanasının ən son versiyasına yenilənməyi tövsiyə edirlər. Həmçinin, istifadəçilərə etibarsız mənbələrdən gələn protobuf sxemlərinin və deskriptorlarının qəbul edilməməsi, eləcə də daxil olan məlumatların diqqətlə yoxlanılması vacibdir. Bu tədbirlər, Node.js tətbiqlərinin təhlükəsizliyini qorumaq üçün kritik əhəmiyyət daşıyır.