安全研究

安全漏洞
Facebook Hermes类型混淆漏洞(CVE-2021-24044)

发布日期:2022-01-14
更新日期:2022-03-29

受影响系统:
Facebook Facebook Hermes < 0.10.0
描述:
CVE(CAN) ID: CVE-2021-24044

Facebook Hermes是美国Facebook公司的一个JavaScript引擎。该引擎针对React Native应用,去提高移动客户端应用App的性能,但是并不适用于Server&Node.js等服务端基础架构。
Facebook Hermes 0.10.0之前版本存在类型混淆漏洞,该漏洞源于程序通过在非异步和非生成器getter/setter函数中调用wait和yield时传递无效的javascript代码,调用生成器函数,并造成无效的wait/yield位置出现错误。攻击者可利用该漏洞导致分段错误,并可能执行远程代码。

<**>

建议:
厂商补丁:

Facebook
--------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.facebook.com/

浏览次数:1004
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障