Vulnerabilidad en el seed HashTable en Node.js (CVE-2017-11499)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
25/07/2017
Última modificación:
20/04/2025
Descripción
Node.js versión v4.0 hasta v4.8.3, todas las versiones de v5.x, versión v6.0 hasta v6.11.0, versión v7.0 hasta v7.10.0, y versión v8.0 hasta v8.1.3, fue susceptible a ataques DoS remotos de inundación de hash ya que el seed HashTable fue constante en una versión dada de Node.js. Esto fue el resultado de la compilación con instantáneas V8 habilitadas por defecto, lo que causó que el seed aleatorizado inicialmente se sobrescribiera en el arranque.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:nodejs:node.js:4.0.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.1.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.1.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.1.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.2.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.2.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.2.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.2.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.2.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.2.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.3.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.3.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.3.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:nodejs:node.js:4.4.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/99959
- https://access.redhat.com/errata/RHSA-2017:2908
- https://access.redhat.com/errata/RHSA-2017:3002
- https://nodejs.org/en/blog/vulnerability/july-2017-security-releases/
- http://www.securityfocus.com/bid/99959
- https://access.redhat.com/errata/RHSA-2017:2908
- https://access.redhat.com/errata/RHSA-2017:3002
- https://nodejs.org/en/blog/vulnerability/july-2017-security-releases/