Vulnerabilidad en Node.js (CVE-2018-7161)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
13/06/2018
Última modificación:
16/08/2022
Descripción
Todas las versiones 8.x, 9.x y 10.x de Node.js son vulnerables y la gravedad es ALTA. Un atacante podría provocar una denegación de servicio (DoS) haciendo que un servidor node que proporcione un servidor http2 se cierre inesperadamente. Esto puede lograrse interactuando con el servidor http2 de forma que desencadene un error de limpieza por el cual los objetos se emplean en el código nativo tras dejar de estar disponibles. Esto ha sido abordado actualizando la implementación http2.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
7.80
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 8.0.0 (incluyendo) | 8.8.1 (incluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* | 8.9.0 (incluyendo) | 8.11.3 (excluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 9.0.0 (incluyendo) | 9.11.2 (excluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 10.0.0 (incluyendo) | 10.4.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



