Vulnerabilidad en Node v18.7.0 (CVE-2022-35256)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/12/2022
Última modificación:
24/04/2025
Descripción
El analizador llhttp en el módulo http en Node v18.7.0 no maneja correctamente los campos de encabezado que no terminan con CLRF. Esto puede resultar en tráfico ilegal de solicitudes HTTP.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 14.0.0 (incluyendo) | 14.14.0 (incluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* | 14.15.0 (incluyendo) | 14.20.1 (excluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 16.0.0 (incluyendo) | 16.12.0 (incluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:* | 16.13.0 (incluyendo) | 16.17.1 (excluyendo) |
| cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:* | 18.0.0 (incluyendo) | 18.9.1 (excluyendo) |
| cpe:2.3:a:llhttp:llhttp:*:*:*:*:*:node.js:*:* | 6.0.10 (excluyendo) | |
| cpe:2.3:a:siemens:sinec_ins:*:*:*:*:*:*:*:* | 1.0 (excluyendo) | |
| cpe:2.3:a:siemens:sinec_ins:1.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:siemens:sinec_ins:1.0:sp1:*:*:*:*:*:* | ||
| cpe:2.3:a:siemens:sinec_ins:1.0:sp2:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



