Versions of the npm CLI prior to 6.14.6 are vulnerable to an information exposure vulnerability through log files. The CLI supports URLs like "<protocol>://[<user>[:<password>]@]<hostname>[:<port>][:][/]<path>". The password value is not redacted and is printed to stdout and also to any generated log files.
CVSS Details
- CVSS 3.1 Base Score: 4.4
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-packagingUpgrade nodejs-nodemon | May 4, 2022 | Jul 7, 2020 |
| Centos_linux | — | Upgrade nodejs-debuginfoUpgrade nodejsUpgrade nodejs-develUpgrade nodejs-packagingUpgrade nodejs-docsUpgrade nodejs-nodemonUpgrade npmUpgrade nodejs-debugsourceUpgrade nodejs-full-i18n | Oct 20, 2020 | Jul 7, 2020 |
| Debian | — | Upgrade npm | Jul 30, 2024 | Jul 7, 2020 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Jan 12, 2021 | Jul 7, 2020 |
| Oracle_linux | — | Upgrade nodejs-develUpgrade nodejs-nodemonUpgrade npmUpgrade nodejs-docsUpgrade nodejsUpgrade nodejs-packagingUpgrade nodejs-full-i18n | Oct 21, 2020 | Jul 7, 2020 |
| Redhat_linux | — | Upgrade nodejs-full-i18nUpgrade nodejs-docsUpgrade nodejs-nodemonUpgrade nodejs-debugsourceUpgrade nodejs-packagingUpgrade nodejs-debuginfoUpgrade npmUpgrade nodejs-develUpgrade nodejs | Oct 20, 2020 | Jul 7, 2020 |
| Rocky_linux | — | — | Aug 15, 2024 | Jul 7, 2020 |
| Suse | — | Upgrade npm14Upgrade nodejs14-develUpgrade nodejs10-docsUpgrade nodejs10-develUpgrade nodejs12Upgrade npm10Upgrade nodejs14Upgrade npm12Upgrade nodejs8-develUpgrade nodejs10Upgrade nodejs8-docsUpgrade nodejs8Upgrade nodejs12-docsUpgrade npm8Upgrade nodejs14-docsUpgrade nodejs12-devel | Oct 3, 2020 | Jul 7, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub