Node.js < 12.18.4 and < 14.11 can be exploited to perform HTTP desync attacks and deliver malicious payloads to unsuspecting users. The payloads can be crafted by an attacker to hijack user sessions, poison cookies, perform clickjacking, and a multitude of other attacks depending on the architecture of the underlying system. The attack was possible due to a bug in processing of carrier-return symbols in the HTTP header names.
CVSS Details
- CVSS 3.1 Base Score: 7.4
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-nodemonUpgrade nodejs-packaging | May 4, 2022 | Sep 18, 2020 |
| Alpine Linux | — | Upgrade nodejsUpgrade nodejs-current | Aug 22, 2024 | Sep 18, 2020 |
| Amazon Linux Ami 2 | — | Upgrade libuv-develUpgrade libuv-staticUpgrade libuvUpgrade libuv-debuginfo | Jan 8, 2021 | Sep 18, 2020 |
| Centos_linux | — | Upgrade npmUpgrade nodejs-full-i18nUpgrade nodejs-docsUpgrade nodejs-debugsourceUpgrade nodejs-nodemonUpgrade nodejs-debuginfoUpgrade nodejs-develUpgrade nodejs-packagingUpgrade nodejs | Oct 20, 2020 | Sep 18, 2020 |
| Debian | — | Upgrade nodejs | Jul 30, 2024 | Sep 18, 2020 |
| Freebsd | — | Upgrade node10Upgrade node12Upgrade node | Sep 17, 2020 | Sep 16, 2020 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Jan 12, 2021 | Sep 18, 2020 |
| Oracle Solaris | — | Upgrade runtime/nodejs/nodejs-10 to version 10.22.1-11.4.30.0.1.88.0 on Solaris 11.4Upgrade runtime/nodejs to version 12.19.1-11.4.30.0.1.88.0 on Solaris 11.4Upgrade runtime/nodejs/nodejs-12 to version 12.19.1-11.4.30.0.1.88.0 on Solaris 11.4 | Feb 17, 2021 | Sep 18, 2020 |
| Oracle_linux | — | Upgrade nodejs-develUpgrade npmUpgrade nodejs-nodemonUpgrade nodejs-docsUpgrade nodejs-full-i18nUpgrade nodejs-packagingUpgrade nodejs | Oct 21, 2020 | Sep 15, 2020 |
| Redhat_linux | — | No solution existsUpgrade nodejs-debugsourceUpgrade nodejs-packagingUpgrade nodejsUpgrade nodejs-docsUpgrade nodejs-develUpgrade nodejs-full-i18nUpgrade nodejs-debuginfoUpgrade nodejs-nodemonUpgrade npm | Oct 20, 2020 | Sep 18, 2020 |
| Rocky_linux | — | — | Aug 15, 2024 | Sep 18, 2020 |
| Suse | — | Upgrade nodejs14-docsUpgrade nodejs14Upgrade npm12Upgrade nodejs12Upgrade nodejs12-develUpgrade nodejs12-docsUpgrade npm14Upgrade nodejs14-devel | Oct 6, 2020 | Sep 8, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub