Ad

CVE-2026-87859

MEDIUM CVSS 3.1: 5,3 EPSS 0.31%
Обновлено 11 сентября 2026
Apache
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.12.1
Тип уязвимости CWE-117
Поставщик Apache
Публичный эксплойт Нет

morgan — это промежуточное программное обеспечение для регистрации HTTP-запросов для Node.js. В версиях до 1.12.1 функция escapeLogField() не экранирует символ двойной кавычки, который ограничивает поля в кавычках комбинированного формата журнала Apache, который генерирует Morgan. Неаутентифицированный удаленный злоумышленник, который контролирует значение, записанное в поле в кавычках, например заголовок User-Agent или Referer, может включить двойную кавычку, чтобы досрочно закрыть это поле, поэтому потребитель журнала, который анализирует журнал по положению поля, читает текст, предоставленный злоумышленником, как следующее поле.

Во встроенных форматах это приводит к тому, что записанное значение отличается от отправленного значения, а в пользовательских форматах, которые цитируют токен, контролируемый злоумышленником, перед токеном, управляемым сервером, могут подделываться такие значения, как статус ответа. Новая строка не вводится, поэтому разделение записей остается неизменным. Проблема исправлена ​​в Morgan 1.12.1, в котором двойные кавычки исключены.

Пользователям следует выполнить обновление до Morgan 1.12.1 или более поздней версии.

Показать оригинальное описание (EN)

morgan is an HTTP request logger middleware for Node.js. In versions before 1.12.1, its escapeLogField() function does not escape the double quote character, which delimits the quoted fields of the Apache combined log format that morgan emits. An unauthenticated remote attacker who controls a value written to a quoted field, such as the User-Agent or Referer header, can include a double quote to close that field early, so a log consumer that parses the log by field position reads attacker-supplied text as the following field. In the built-in formats this makes the recorded value differ from the value that was sent, and in custom formats that quote an attacker-controlled token before a server-controlled one it can forge values such as the response status. No newline is injected, so record separation stays intact. The issue is fixed in morgan 1.12.1, which escapes the double quote. Users should upgrade to morgan 1.12.1 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)