The Node.js inspector, in 6.x and later is vulnerable to a DNS rebinding attack which could be exploited to perform remote code execution. An attack is possible from malicious websites open in a web browser on the same computer, or another computer with network access to the computer running the Node.js process. A malicious website could use a DNS rebinding attack to trick the web browser to bypass same-origin-policy checks and to allow HTTP connections to localhost or to hosts on the local network. If a Node.js process with the debug port active is running on localhost or on a host on the local network, the malicious website could connect to it as a debugger, and get full code execution access.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade nodejsUpgrade nodejs-current | Aug 22, 2024 | May 17, 2018 |
| Debian | — | Upgrade nodejs | Jul 30, 2024 | May 17, 2018 |
| F5 Big Ip | — | Update F5 BIG-IP to the latest version | Jun 17, 2026 | Nov 25, 2019 |
| Freebsd | — | Upgrade node8Upgrade nodeUpgrade node4Upgrade node6 | Dec 10, 2025 | Mar 28, 2018 |
| Oracle Solaris | — | Upgrade runtime/nodejs/nodejs-10 to version 10.22.1-11.4.32.0.1.88.2 on Solaris 11.4Upgrade runtime/nodejs to version 12.21.0-11.4.32.0.1.88.2 on Solaris 11.4Upgrade runtime/nodejs/nodejs-14 to version 14.16.0-11.4.33.0.1.94.0 on Solaris 11.4Upgrade runtime/nodejs/nodejs-12 to version 12.21.0-11.4.32.0.1.88.2 on Solaris 11.4 | Apr 21, 2021 | May 17, 2018 |
| Suse | — | Upgrade firefox-gtk3-dataUpgrade nodejs10Upgrade mozilla-nss-certsUpgrade firefox-libpango-1_0-0Upgrade nodejs10-develUpgrade firefox-gtk3-immodule-vietnameseUpgrade firefox-libgdk_pixbuf-2_0-0Upgrade firefox-glib2-toolsUpgrade mozillafirefox-translations-otherUpgrade libsoftokn3-32bitUpgrade libfirefox-glib-2_0-0Upgrade libsoftokn3Upgrade firefox-gtk3-immodule-thaiUpgrade mozilla-nss-32bitUpgrade firefox-gtk3-immodule-amharicUpgrade firefox-gdk-pixbuf-thumbnailerUpgrade nodejs6-docsUpgrade firefox-gtk3-immodules-tigrignaUpgrade mozillafirefoxUpgrade nodejs6Upgrade nodejs8-develUpgrade firefox-gtk3-langUpgrade nodejs8Upgrade firefox-gtk3-immodule-inuktitutUpgrade libfreebl3-32bitUpgrade mozilla-nss-develUpgrade firefox-libatk-1_0-0Upgrade nodejs8-docsUpgrade mozilla-nss-toolsUpgrade nodejs10-docsUpgrade libfirefox-gio-2_0-0Upgrade mozilla-nss-certs-32bitUpgrade firefox-libffi7Upgrade firefox-libffi4Upgrade firefox-gdk-pixbuf-query-loadersUpgrade firefox-gtk3-immodule-ximUpgrade firefox-gtk3-immodule-multipressUpgrade mozilla-nssUpgrade firefox-libgtk-3-0Upgrade nodejs6-develUpgrade libfirefox-gthread-2_0-0Upgrade npm6Upgrade firefox-atk-langUpgrade mozilla-nsprUpgrade libfirefox-gobject-2_0-0Upgrade mozilla-nspr-32bitUpgrade firefox-libcairo-gobject2Upgrade firefox-libharfbuzz0Upgrade npm8Upgrade firefox-gio-branding-upstreamUpgrade firefox-gtk3-toolsUpgrade mozillafirefox-translations-commonUpgrade mozilla-nspr-develUpgrade firefox-glib2-langUpgrade firefox-gtk3-branding-upstreamUpgrade mozillafirefox-branding-sledUpgrade libfreebl3Upgrade firefox-libcairo2Upgrade npm10Upgrade firefox-gdk-pixbuf-langUpgrade libfirefox-gmodule-2_0-0 | May 12, 2018 | May 9, 2018 |
| Ubuntu | — | Upgrade nodejs (Ubuntu Pro)Upgrade nodejs-dev (Ubuntu Pro)Upgrade nodejs-legacy (Ubuntu Pro)Upgrade nodejs-doc (Ubuntu Pro) | Mar 22, 2023 | May 17, 2018 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jul 2, 2025 | May 17, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub