Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Node.js (CVE-2018-7161)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
13/06/2018
Última modificación:
16/08/2022

Descripción

Todas las versiones 8.x, 9.x y 10.x de Node.js son vulnerables y la gravedad es ALTA. Un atacante podría provocar una denegación de servicio (DoS) haciendo que un servidor node que proporcione un servidor http2 se cierre inesperadamente. Esto puede lograrse interactuando con el servidor http2 de forma que desencadene un error de limpieza por el cual los objetos se emplean en el código nativo tras dejar de estar disponibles. Esto ha sido abordado actualizando la implementación http2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 8.0.0 (incluyendo) 8.8.1 (incluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* 8.9.0 (incluyendo) 8.11.3 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 9.0.0 (incluyendo) 9.11.2 (excluyendo)
cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* 10.0.0 (incluyendo) 10.4.1 (excluyendo)