安全研究
安全漏洞
Facebook Hermes类型混淆漏洞(CVE-2021-24044)
发布日期:2022-01-14
更新日期:2022-03-29
受影响系统:Facebook Facebook Hermes < 0.10.0
描述:
CVE(CAN) ID:
CVE-2021-24044
Facebook Hermes是美国Facebook公司的一个JavaScript引擎。该引擎针对React Native应用,去提高移动客户端应用App的性能,但是并不适用于Server&Node.js等服务端基础架构。
Facebook Hermes 0.10.0之前版本存在类型混淆漏洞,该漏洞源于程序通过在非异步和非生成器getter/setter函数中调用wait和yield时传递无效的javascript代码,调用生成器函数,并造成无效的wait/yield位置出现错误。攻击者可利用该漏洞导致分段错误,并可能执行远程代码。
<**>
建议:
厂商补丁:
Facebook
--------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.facebook.com/浏览次数:1004
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |