Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Node.js (CVE-2017-14919)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
30/10/2017
Última modificación:
20/04/2025

Descripción

Node.js en versiones anteriores a la 4.8.5, las versiones 6.x anteriores a la 6.11.5 y las versiones 8.x anteriores a la 8.8.0 permiten que atacantes remotos provoquen una denegación de servicio (excepción no detectada y cierre inesperado) aprovechando un cambio en el módulo zlib, versión 1.2.9, que hace que 8 sea un valor no válido para el parámetro windowsBits.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodejs:node.js:4.8.2:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.8.3:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.8.4:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:6.10.2:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:6.10.3:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:6.11.0:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:6.11.1:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:6.11.2:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:6.11.3:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:6.11.4:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:8.0.0:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:8.1.0:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:8.1.1:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:8.1.2:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:8.1.3:*:*:*:*:*:*:*