Node.js < 12.18.4 and < 14.11 can be exploited to perform HTTP desync attacks and deliver malicious payloads to unsuspecting users. The payloads can be crafted by an attacker to hijack user sessions, poison cookies, perform clickjacking, and a multitude of other attacks depending on the architecture of the underlying system. The attack was possible due to a bug in processing of carrier-return symbols in the HTTP header names.
CVSS Details
- CVSS 3.1 Base Score: 7.4
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-packagingUpgrade nodejs-nodemon | May 4, 2022 | Sep 18, 2020 |
| Alpine Linux | — | Upgrade nodejsUpgrade nodejs-current | Aug 22, 2024 | Sep 18, 2020 |
| Amazon Linux Ami 2 | — | Upgrade libuvUpgrade libuv-debuginfoUpgrade libuv-staticUpgrade libuv-devel | Jan 8, 2021 | Sep 18, 2020 |
| Centos_linux | — | Upgrade nodejs-debuginfoUpgrade nodejs-packagingUpgrade nodejsUpgrade nodejs-develUpgrade nodejs-nodemonUpgrade npmUpgrade nodejs-docsUpgrade nodejs-debugsourceUpgrade nodejs-full-i18n | Oct 20, 2020 | Sep 18, 2020 |
| Debian | — | Upgrade nodejs | Jul 30, 2024 | Sep 18, 2020 |
| Freebsd | — | Upgrade node10Upgrade node12Upgrade node | Sep 17, 2020 | Sep 16, 2020 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Jan 12, 2021 | Sep 18, 2020 |
| Oracle Solaris | — | Upgrade runtime/nodejs/nodejs-10 to version 10.22.1-11.4.30.0.1.88.0 on Solaris 11.4Upgrade runtime/nodejs/nodejs-12 to version 12.19.1-11.4.30.0.1.88.0 on Solaris 11.4Upgrade runtime/nodejs to version 12.19.1-11.4.30.0.1.88.0 on Solaris 11.4 | Feb 17, 2021 | Sep 18, 2020 |
| Oracle_linux | — | Upgrade nodejs-packagingUpgrade nodejsUpgrade nodejs-full-i18nUpgrade npmUpgrade nodejs-nodemonUpgrade nodejs-develUpgrade nodejs-docs | Oct 21, 2020 | Sep 15, 2020 |
| Redhat_linux | — | Upgrade nodejs-debugsourceUpgrade nodejs-packagingUpgrade nodejsNo solution existsUpgrade nodejs-develUpgrade nodejs-docsUpgrade nodejs-debuginfoUpgrade nodejs-nodemonUpgrade nodejs-full-i18nUpgrade npm | Oct 20, 2020 | Sep 18, 2020 |
| Rocky_linux | — | — | Aug 15, 2024 | Sep 18, 2020 |
| Suse | — | Upgrade npm12Upgrade nodejs14Upgrade nodejs14-docsUpgrade npm14Upgrade nodejs12-develUpgrade nodejs12Upgrade nodejs14-develUpgrade nodejs12-docs | Oct 6, 2020 | Sep 8, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub