The Node.js inspector, in 6.x and later is vulnerable to a DNS rebinding attack which could be exploited to perform remote code execution. An attack is possible from malicious websites open in a web browser on the same computer, or another computer with network access to the computer running the Node.js process. A malicious website could use a DNS rebinding attack to trick the web browser to bypass same-origin-policy checks and to allow HTTP connections to localhost or to hosts on the local network. If a Node.js process with the debug port active is running on localhost or on a host on the local network, the malicious website could connect to it as a debugger, and get full code execution access.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade nodejsUpgrade nodejs-current | Aug 22, 2024 | May 17, 2018 |
| Debian | — | Upgrade nodejs | Jul 30, 2024 | May 17, 2018 |
| F5 Big Ip | — | Update F5 BIG-IP to the latest version | Jun 17, 2026 | Nov 25, 2019 |
| Freebsd | — | Upgrade nodeUpgrade node8Upgrade node6Upgrade node4 | Dec 10, 2025 | Mar 28, 2018 |
| Oracle Solaris | — | Upgrade runtime/nodejs/nodejs-12 to version 12.21.0-11.4.32.0.1.88.2 on Solaris 11.4Upgrade runtime/nodejs/nodejs-10 to version 10.22.1-11.4.32.0.1.88.2 on Solaris 11.4Upgrade runtime/nodejs to version 12.21.0-11.4.32.0.1.88.2 on Solaris 11.4Upgrade runtime/nodejs/nodejs-14 to version 14.16.0-11.4.33.0.1.94.0 on Solaris 11.4 | Apr 21, 2021 | May 17, 2018 |
| Suse | — | Upgrade firefox-gtk3-branding-upstreamUpgrade libfreebl3Upgrade mozillafirefox-translations-commonUpgrade firefox-glib2-langUpgrade mozilla-nspr-develUpgrade npm6Upgrade firefox-gdk-pixbuf-langUpgrade mozillafirefox-branding-sledUpgrade firefox-gtk3-immodule-multipressUpgrade mozilla-nssUpgrade firefox-libffi4Upgrade mozilla-nsprUpgrade libfirefox-gthread-2_0-0Upgrade firefox-libcairo-gobject2Upgrade nodejs6-develUpgrade firefox-libffi7Upgrade firefox-gtk3-toolsUpgrade firefox-libcairo2Upgrade mozilla-nspr-32bitUpgrade libfirefox-gobject-2_0-0Upgrade firefox-gtk3-immodule-ximUpgrade firefox-libharfbuzz0Upgrade npm10Upgrade firefox-gdk-pixbuf-query-loadersUpgrade firefox-atk-langUpgrade firefox-gio-branding-upstreamUpgrade firefox-libgtk-3-0Upgrade npm8Upgrade libfirefox-gmodule-2_0-0Upgrade firefox-gtk3-immodule-vietnameseUpgrade mozillafirefox-translations-otherUpgrade nodejs10Upgrade nodejs10-develUpgrade libfreebl3-32bitUpgrade nodejs6-docsUpgrade firefox-gdk-pixbuf-thumbnailerUpgrade firefox-gtk3-dataUpgrade firefox-gtk3-immodule-thaiUpgrade mozilla-nss-certs-32bitUpgrade libfirefox-gio-2_0-0Upgrade nodejs10-docsUpgrade firefox-libatk-1_0-0Upgrade mozilla-nss-certsUpgrade nodejs8Upgrade mozilla-nss-develUpgrade firefox-libgdk_pixbuf-2_0-0Upgrade firefox-gtk3-langUpgrade nodejs6Upgrade firefox-gtk3-immodule-amharicUpgrade mozillafirefoxUpgrade libsoftokn3Upgrade firefox-gtk3-immodule-inuktitutUpgrade firefox-glib2-toolsUpgrade libfirefox-glib-2_0-0Upgrade mozilla-nss-32bitUpgrade firefox-gtk3-immodules-tigrignaUpgrade nodejs8-develUpgrade mozilla-nss-toolsUpgrade nodejs8-docsUpgrade firefox-libpango-1_0-0Upgrade libsoftokn3-32bit | May 12, 2018 | May 9, 2018 |
| Ubuntu | — | Upgrade nodejs (Ubuntu Pro)Upgrade nodejs-dev (Ubuntu Pro)Upgrade nodejs-doc (Ubuntu Pro)Upgrade nodejs-legacy (Ubuntu Pro) | Mar 22, 2023 | May 17, 2018 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jul 2, 2025 | May 17, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub