Calling Buffer.fill() or Buffer.alloc() with some parameters can lead to a hang which could result in a Denial of Service. In order to address this vulnerability, the implementations of Buffer.alloc() and Buffer.fill() were updated so that they zero fill instead of hanging in these cases. All versions of Node.js 6.x (LTS "Boron"), 8.x (LTS "Carbon"), and 9.x are vulnerable. All versions of Node.js 10.x (Current) are NOT vulnerable.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade nodejs | Aug 22, 2024 | Jun 13, 2018 |
| Debian | — | Upgrade nodejs | Jul 30, 2024 | Jun 13, 2018 |
| F5 Big Ip | — | Update F5 BIG-IP to the latest version | Jun 17, 2026 | Oct 3, 2023 |
| Freebsd | — | Upgrade nodeUpgrade node6Upgrade node8 | Jun 16, 2018 | Jun 15, 2018 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Mar 23, 2020 | Jun 13, 2018 |
| Suse | — | Upgrade firefox-gtk3-toolsUpgrade nodejs8Upgrade nodejs8-docsUpgrade mozilla-nss-certsUpgrade libfreebl3-32bitUpgrade firefox-gtk3-immodule-ximUpgrade firefox-gtk3-immodule-vietnameseUpgrade mozilla-nss-toolsUpgrade nodejs6-develUpgrade libfreebl3Upgrade firefox-libatk-1_0-0Upgrade nodejs6-docsUpgrade firefox-gtk3-branding-upstreamUpgrade firefox-libpango-1_0-0Upgrade firefox-atk-langUpgrade mozilla-nss-develUpgrade mozilla-nss-certs-32bitUpgrade firefox-gdk-pixbuf-thumbnailerUpgrade libfirefox-gobject-2_0-0Upgrade firefox-gio-branding-upstreamUpgrade mozilla-nss-32bitUpgrade nodejs8-develUpgrade MozillaFirefoxUpgrade MozillaFirefox-branding-SLEDUpgrade libfirefox-gmodule-2_0-0Upgrade libfirefox-glib-2_0-0Upgrade npm8Upgrade firefox-glib2-toolsUpgrade firefox-gdk-pixbuf-langUpgrade firefox-libgdk_pixbuf-2_0-0Upgrade libfirefox-gio-2_0-0Upgrade nodejs6Upgrade firefox-libcairo2Upgrade MozillaFirefox-translations-commonUpgrade firefox-libharfbuzz0Upgrade mozilla-nspr-develUpgrade MozillaFirefox-translations-otherUpgrade firefox-libcairo-gobject2Upgrade firefox-libffi4Upgrade firefox-gtk3-langUpgrade firefox-gtk3-immodules-tigrignaUpgrade firefox-gtk3-dataUpgrade firefox-gtk3-immodule-multipressUpgrade libfirefox-gthread-2_0-0Upgrade firefox-libffi7Upgrade libsoftokn3Upgrade mozilla-nspr-32bitUpgrade firefox-glib2-langUpgrade mozilla-nsprUpgrade npm6Upgrade firefox-gtk3-immodule-amharicUpgrade libsoftokn3-32bitUpgrade firefox-gtk3-immodule-inuktitutUpgrade firefox-gtk3-immodule-thaiUpgrade firefox-libgtk-3-0Upgrade mozilla-nssUpgrade firefox-gdk-pixbuf-query-loaders | Jul 17, 2018 | Jun 13, 2018 |
| Ubuntu | — | Upgrade nodejs-dev (Ubuntu Pro)Upgrade nodejs (Ubuntu Pro)Upgrade nodejs-doc (Ubuntu Pro)Upgrade nodejs-legacy (Ubuntu Pro) | Mar 22, 2023 | Jun 13, 2018 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Jun 13, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub