The Node.js inspector, in 6.x and later is vulnerable to a DNS rebinding attack which could be exploited to perform remote code execution. An attack is possible from malicious websites open in a web browser on the same computer, or another computer with network access to the computer running the Node.js process. A malicious website could use a DNS rebinding attack to trick the web browser to bypass same-origin-policy checks and to allow HTTP connections to localhost or to hosts on the local network. If a Node.js process with the debug port active is running on localhost or on a host on the local network, the malicious website could connect to it as a debugger, and get full code execution access.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade nodejsUpgrade nodejs-current | Aug 22, 2024 | May 17, 2018 |
| Debian | — | Upgrade nodejs | Jul 30, 2024 | May 17, 2018 |
| F5 Big Ip | — | Update F5 BIG-IP to the latest version | Jun 17, 2026 | Nov 25, 2019 |
| Freebsd | — | Upgrade nodeUpgrade node4Upgrade node8Upgrade node6 | Dec 10, 2025 | Mar 28, 2018 |
| Oracle Solaris | — | Upgrade runtime/nodejs/nodejs-12 to version 12.21.0-11.4.32.0.1.88.2 on Solaris 11.4Upgrade runtime/nodejs/nodejs-14 to version 14.16.0-11.4.33.0.1.94.0 on Solaris 11.4Upgrade runtime/nodejs to version 12.21.0-11.4.32.0.1.88.2 on Solaris 11.4Upgrade runtime/nodejs/nodejs-10 to version 10.22.1-11.4.32.0.1.88.2 on Solaris 11.4 | Apr 21, 2021 | May 17, 2018 |
| Suse | — | Upgrade nodejs6-docsUpgrade nodejs8-develUpgrade mozilla-nss-develUpgrade firefox-gdk-pixbuf-thumbnailerUpgrade firefox-gtk3-immodule-thaiUpgrade mozilla-nss-certs-32bitUpgrade nodejs10-docsUpgrade nodejs8-docsUpgrade firefox-gtk3-dataUpgrade libsoftokn3-32bitUpgrade firefox-libpango-1_0-0Upgrade nodejs10Upgrade mozilla-nss-certsUpgrade MozillaFirefoxUpgrade libfirefox-glib-2_0-0Upgrade firefox-gtk3-immodule-vietnameseUpgrade libfirefox-gio-2_0-0Upgrade libfreebl3-32bitUpgrade firefox-gtk3-immodules-tigrignaUpgrade mozilla-nss-32bitUpgrade libsoftokn3Upgrade firefox-glib2-toolsUpgrade firefox-gtk3-immodule-inuktitutUpgrade nodejs6Upgrade firefox-gtk3-immodule-amharicUpgrade nodejs8Upgrade firefox-gtk3-langUpgrade firefox-libatk-1_0-0Upgrade nodejs10-develUpgrade mozilla-nss-toolsUpgrade firefox-libgdk_pixbuf-2_0-0Upgrade mozilla-nspr-32bitUpgrade firefox-libcairo2Upgrade libfirefox-gobject-2_0-0Upgrade firefox-libcairo-gobject2Upgrade firefox-gdk-pixbuf-langUpgrade firefox-libffi7Upgrade firefox-atk-langUpgrade firefox-libharfbuzz0Upgrade MozillaFirefox-translations-commonUpgrade firefox-gtk3-immodule-multipressUpgrade MozillaFirefox-translations-otherUpgrade firefox-gtk3-branding-upstreamUpgrade firefox-gtk3-immodule-ximUpgrade firefox-gdk-pixbuf-query-loadersUpgrade MozillaFirefox-branding-SLEDUpgrade npm10Upgrade libfirefox-gmodule-2_0-0Upgrade firefox-libffi4Upgrade firefox-glib2-langUpgrade npm8Upgrade mozilla-nssUpgrade npm6Upgrade firefox-libgtk-3-0Upgrade mozilla-nspr-develUpgrade firefox-gtk3-toolsUpgrade firefox-gio-branding-upstreamUpgrade libfirefox-gthread-2_0-0Upgrade libfreebl3Upgrade mozilla-nsprUpgrade nodejs6-devel | May 12, 2018 | May 9, 2018 |
| Ubuntu | — | Upgrade nodejs-doc (Ubuntu Pro)Upgrade nodejs-legacy (Ubuntu Pro)Upgrade nodejs (Ubuntu Pro)Upgrade nodejs-dev (Ubuntu Pro) | Mar 22, 2023 | May 17, 2018 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jul 2, 2025 | May 17, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub