Versions of the npm CLI prior to 6.14.6 are vulnerable to an information exposure vulnerability through log files. The CLI supports URLs like "<protocol>://[<user>[:<password>]@]<hostname>[:<port>][:][/]<path>". The password value is not redacted and is printed to stdout and also to any generated log files.
CVSS Details
- CVSS 3.1 Base Score: 4.4
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-nodemonUpgrade nodejs-packaging | May 4, 2022 | Jul 7, 2020 |
| Centos_linux | — | Upgrade nodejs-packagingUpgrade nodejsUpgrade nodejs-develUpgrade nodejs-debuginfoUpgrade nodejs-docsUpgrade nodejs-nodemonUpgrade npmUpgrade nodejs-full-i18nUpgrade nodejs-debugsource | Oct 20, 2020 | Jul 7, 2020 |
| Debian | — | Upgrade npm | Jul 30, 2024 | Jul 7, 2020 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Jan 12, 2021 | Jul 7, 2020 |
| Oracle_linux | — | Upgrade nodejs-packagingUpgrade nodejs-docsUpgrade nodejsUpgrade nodejs-full-i18nUpgrade nodejs-nodemonUpgrade npmUpgrade nodejs-devel | Oct 21, 2020 | Jul 7, 2020 |
| Redhat_linux | — | Upgrade nodejs-docsUpgrade nodejs-nodemonUpgrade nodejs-debuginfoUpgrade nodejs-packagingUpgrade nodejs-debugsourceUpgrade nodejs-full-i18nUpgrade npmUpgrade nodejsUpgrade nodejs-devel | Oct 20, 2020 | Jul 7, 2020 |
| Rocky_linux | — | — | Aug 15, 2024 | Jul 7, 2020 |
| Suse | — | Upgrade npm12Upgrade nodejs10Upgrade nodejs12-docsUpgrade nodejs14-docsUpgrade nodejs8-develUpgrade nodejs8Upgrade npm8Upgrade nodejs8-docsUpgrade nodejs12-develUpgrade nodejs14-develUpgrade nodejs14Upgrade npm10Upgrade nodejs10-docsUpgrade nodejs12Upgrade npm14Upgrade nodejs10-devel | Oct 3, 2020 | Jul 7, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub