Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el seed HashTable en Node.js (CVE-2017-11499)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
25/07/2017
Última modificación:
20/04/2025

Descripción

Node.js versión v4.0 hasta v4.8.3, todas las versiones de v5.x, versión v6.0 hasta v6.11.0, versión v7.0 hasta v7.10.0, y versión v8.0 hasta v8.1.3, fue susceptible a ataques DoS remotos de inundación de hash ya que el seed HashTable fue constante en una versión dada de Node.js. Esto fue el resultado de la compilación con instantáneas V8 habilitadas por defecto, lo que causó que el seed aleatorizado inicialmente se sobrescribiera en el arranque.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodejs:node.js:4.0.0:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.1.0:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.1.1:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.1.2:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.2.0:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.2.1:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.2.2:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.2.3:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.2.4:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.2.5:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.2.6:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.3.0:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.3.1:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.3.2:*:*:*:*:*:*:*
cpe:2.3:a:nodejs:node.js:4.4.0:*:*:*:*:*:*:*