Ad

CVE-2026-84197

CRITICAL CVSS 4.0: 9,2
Обновлено 8 сентября 2026
Java
Параметр Значение
CVSS 9,2 (CRITICAL)
Уязвимые версии 2.0.0 — 3.9.0
Тип уязвимости CWE-297, CWE-300, CWE-295 (Неправильная проверка сертификата)
Поставщик Java
Публичный эксплойт Нет

В JavaScript-клиенте Node.js Eclipse Ditto, во всех выпущенных версиях @eclipse-ditto/ditto-javascript-client-node с 2.0.0 по 3.9.0 и его предшественника пакета @eclipse-ditto/ditto-javascript-client-node_1.0 с 1.0.0 по 2.1.0, жесткие коды транспорта WebSocket ignoreUnauthorized: false, когда создание базового ws WebSocket. Таким образом, проверка цепочки сертификатов и имени хоста отключена для каждого соединения wss://, и никакая опция компоновщика, аргумент конструктора или переменная среды не позволяют приложению снова включить проверку. Злоумышленник, имеющий возможность перехватить соединение, может предоставить произвольный сертификат, завершить рукопожатие TLS, прочитать учетные данные, которые настроенный поставщик аутентификации отправляет в заголовке авторизации запроса на обновление WebSocket, а также прочитать, изменить или внедрить сообщения протокола Ditto на протяжении всего срока действия соединения.

Клиент Java, клиент JavaScript браузера/DOM и транспорт HTTP клиента Node.js не затрагиваются.

Показать оригинальное описание (EN)

In Eclipse Ditto's Node.js JavaScript client, all released versions of @eclipse-ditto/ditto-javascript-client-node from 2.0.0 to 3.9.0 and of its predecessor package @eclipse-ditto/ditto-javascript-client-node_1.0 from 1.0.0 to 2.1.0, the WebSocket transport hard-codes rejectUnauthorized: false when creating the underlying ws WebSocket. Certificate chain and hostname validation are therefore disabled for every wss:// connection, and no builder option, constructor argument or environment variable lets an application turn validation back on. An attacker in a position to intercept the connection can present an arbitrary certificate, complete the TLS handshake, read the credentials that the configured authentication provider sends in the Authorization header of the WebSocket upgrade request, and read, alter or inject Ditto Protocol messages for the lifetime of the connection. The Java client, the browser/DOM JavaScript client and the HTTP transport of the Node.js client are not affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0