c-ares is an asynchronous resolver library. From 1.32.3 through 1.34.4, there is a use-after-free in read_answers() when process_answer() may re-enqueue a query either due to a DNS Cookie Failure or when the upstream server does not properly support EDNS, or possibly on TCP queries if the remote closed the connection immediately after a response. If there was an issue trying to put that new transaction on the wire, it would close the connection handle, but read_answers() was still expecting the connection handle to be available to possibly dequeue other responses. In theory a remote attacker might be able to trigger this by flooding the target with ICMP UNREACHABLE packets if they also control the upstream nameserver and can return a result with one of those conditions, this has been untested. Otherwise only a local attacker might be able to change system behavior to make send()/write() return a failure condition. This vulnerability is fixed in 1.34.5.
CVSS Details
- CVSS 4.0 Base Score: 8.3 (HIGH)
- CVSS 4.0 Vector: (CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-packagingUpgrade nodejs-nodemonUpgrade nodejs-full-i18nUpgrade v8-12.4-develUpgrade nodejs-libsUpgrade npmUpgrade nodejsUpgrade nodejs-packaging-bundlerUpgrade nodejs-docsUpgrade nodejs-devel | May 9, 2025 | Apr 8, 2025 |
| Alpine Linux | — | Upgrade c-ares | Aug 8, 2025 | Apr 8, 2025 |
| Amazon_linux_2023 | — | Upgrade nodejs20Upgrade nodejs20-full-i18nUpgrade nodejs20-docsUpgrade nodejs20-debugsourceUpgrade nodejs20-libs-debuginfoUpgrade nodejs20-debuginfoUpgrade nodejs20-npmUpgrade nodejs20-libsUpgrade v8-11.3-develUpgrade nodejs20-devel | Apr 30, 2025 | Apr 8, 2025 |
| Debian | — | Upgrade c-ares | Jul 23, 2026 | Jul 23, 2026 |
| Oracle_linux | — | Upgrade nodejs-docsUpgrade npmUpgrade v8-12.4-develUpgrade nodejs-develUpgrade nodejs-packaging-bundlerUpgrade nodejsUpgrade nodejs-full-i18nUpgrade nodejs-libsUpgrade nodejs-packagingUpgrade nodejs-nodemonUpgrade nodejs-npm | May 6, 2025 | Apr 8, 2025 |
| Redhat_linux | — | Upgrade nodejs-full-i18nUpgrade nodejs-docsUpgrade nodejs-npmUpgrade nodejs-libsUpgrade v8-12.4-develUpgrade nodejs22-debuginfoUpgrade npmUpgrade nodejs-packagingUpgrade nodejs-nodemonNo solution existsUpgrade nodejs-debugsourceUpgrade nodejs-libs-debuginfoUpgrade nodejs-packaging-bundlerUpgrade nodejs22-debugsourceUpgrade nodejsUpgrade nodejs-develUpgrade nodejs-debuginfo | May 6, 2025 | Apr 8, 2025 |
| Rocky_linux | — | Upgrade nodejs-debugsourceUpgrade nodejs-libs-debuginfoUpgrade nodejs-full-i18nUpgrade nodejsUpgrade nodejs-libsUpgrade nodejs-debuginfoUpgrade nodejs-develUpgrade v8-12.4-develUpgrade npm | Jul 31, 2025 | Jul 29, 2025 |
| Suse | — | Upgrade c-ares-develUpgrade c-ares-utilsUpgrade libcares2 | Dec 5, 2025 | May 7, 2025 |
| Ubuntu | — | Upgrade libcares2 | May 6, 2025 | Apr 8, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub