INFSA-2024:5814: Устранение уязвимостей nodejs:20

Информация о бюллетене

Идентификатор: INFSA-2024:5814

Тип: устранение уязвимостей

Дата публикации: 2024-10-10 05:25:55 UTC

Информация о пакете

Node.js — платформа разработки программного обеспечения для создания быстрых и масштабируемых сетевых приложений на языке программирования JavaScript.

Описание уязвимостей

  • CVE-2024-22018

    Уязвимость компонента Experimental Permission Model программной платформы Node.js связана с ошибками обработки разрешений при использовании флага --allow-fs-read. Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ к защищаемой информации.

  • CVE-2024-22020

    Уязвимость Node.js связана с обходом ограничений сетевого импорта. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код в системе, внедряя несетевой импорт в URL-адреса данных.

  • CVE-2024-28863

    Уязвимость ISAACS node-tar связана с отсутствием проверки количества папок. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании, отправляя специально созданный запрос.

  • CVE-2024-36137

    Уязвимость компонента Permission Model программной платформы Node.js связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации при использовании флага --allow-fs-write.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 2,9 нет информации
нет информации 6,5 нет информации
нет информации 6,5 нет информации
нет информации 3,9 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты