Версии SvelteKit от 2.38.0 до 2.60.1 содержат условие гонки в query.batch, которое позволяет одновременным запросам от разных пользователей объединяться в одном контексте запроса. Злоумышленники могут использовать определенные временные условия для доступа к конфиденциальным данным из одновременных запросов других пользователей.
Показать оригинальное описание (EN)
SvelteKit versions from 2.38.0 before 2.60.1 contain a race condition in query.batch that allows concurrent requests from different users to merge under a single request context. Attackers can exploit specific timing conditions to access sensitive data from other users' concurrent requests.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Svelte Kit
cpe:2.3:a:svelte:kit:*:*:*:*:*:*:*:*
|
2.38.0
|
2.60.1
|
|
Svelte Sveltekit
cpe:2.3:a:svelte:sveltekit:*:*:*:*:*:node.js:*:*
|
2.38.0
|
2.60.1
|