INFSA-2024:2910: Устранение уязвимостей nodejs
Информация о бюллетене
Идентификатор: INFSA-2024:2910
Тип: устранение уязвимостей
Дата публикации: 2024-12-27 09:37:39 UTC
Информация о пакете
Node.js — платформа разработки программного обеспечения для создания быстрых и масштабируемых сетевых приложений на языке программирования JavaScript.
Описание уязвимостей
- CVE-2024-22025
Уязвимость функции fetch() программной платформы Node.js связана с неконтролируемым расходом ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалёно, вызывать отказ в обслуживании (DoS).
- CVE-2024-25629
Уязвимость функции ares__read_line библиотеки асинхронных DNS-запросов C-ares связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.
- CVE-2024-27982
Уязвимость программной платформы Node.js связана с недостатками обработки HTTP-запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, отправить скрытый HTTP-запрос (атака типа HTTP Request Smuggling).
- CVE-2024-27983
Уязвимость функции node::http2::Http2Session::~Http2Session() HTTP/2-сервера программной платформы Node.js связана с неконтролируемым расходом ресурсов в результате некорректного определения окончания заголовка при обработке фреймов CONTINUATION. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.
- CVE-2024-28182
Уязвимость библиотеки nghttp2 (в части реализации протокола HTTP/2) связана с неконтролируемым расходом ресурсов в результате некорректного определения окончания заголовка при обработке фреймов CONTINUATION. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-22025
БДУ —
BDU:2024-02698
|
нет информации | 6,5 | нет информации |
NIST — CVE-2024-25629
БДУ —
BDU:2024-01708
|
нет информации | 4,4 | нет информации |
NIST — CVE-2024-27982
БДУ —
BDU:2024-03125
|
нет информации | 6,1 | нет информации |
NIST — CVE-2024-27983
БДУ —
BDU:2024-02689
|
нет информации | 7,5 | нет информации |
NIST — CVE-2024-28182
БДУ —
BDU:2024-02691
|
нет информации | 5,3 | нет информации |
Обновлённые пакеты