Node.js < 12.18.4 and < 14.11 can be exploited to perform HTTP desync attacks and deliver malicious payloads to unsuspecting users. The payloads can be crafted by an attacker to hijack user sessions, poison cookies, perform clickjacking, and a multitude of other attacks depending on the architecture of the underlying system. The attack was possible due to a bug in processing of carrier-return symbols in the HTTP header names.
CVSS Details
- CVSS 3.1 Base Score: 7.4
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-nodemonUpgrade nodejs-packaging | May 4, 2022 | Sep 18, 2020 |
| Alpine Linux | — | Upgrade nodejsUpgrade nodejs-current | Aug 22, 2024 | Sep 18, 2020 |
| Amazon Linux Ami 2 | — | Upgrade libuvUpgrade libuv-debuginfoUpgrade libuv-develUpgrade libuv-static | Jan 8, 2021 | Sep 18, 2020 |
| Centos_linux | — | Upgrade nodejs-full-i18nUpgrade nodejs-docsUpgrade nodejs-nodemonUpgrade nodejs-debugsourceUpgrade npmUpgrade nodejsUpgrade nodejs-debuginfoUpgrade nodejs-develUpgrade nodejs-packaging | Oct 20, 2020 | Sep 18, 2020 |
| Debian | — | Upgrade nodejs | Jul 30, 2024 | Sep 18, 2020 |
| Freebsd | — | Upgrade nodeUpgrade node12Upgrade node10 | Sep 17, 2020 | Sep 16, 2020 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Jan 12, 2021 | Sep 18, 2020 |
| Oracle Solaris | — | Upgrade runtime/nodejs/nodejs-10 to version 10.22.1-11.4.30.0.1.88.0 on Solaris 11.4Upgrade runtime/nodejs to version 12.19.1-11.4.30.0.1.88.0 on Solaris 11.4Upgrade runtime/nodejs/nodejs-12 to version 12.19.1-11.4.30.0.1.88.0 on Solaris 11.4 | Feb 17, 2021 | Sep 18, 2020 |
| Oracle_linux | — | Upgrade nodejs-develUpgrade npmUpgrade nodejs-nodemonUpgrade nodejs-docsUpgrade nodejs-full-i18nUpgrade nodejs-packagingUpgrade nodejs | Oct 21, 2020 | Sep 15, 2020 |
| Redhat_linux | — | Upgrade nodejsUpgrade nodejs-develUpgrade nodejs-debugsourceUpgrade nodejs-packagingNo solution existsUpgrade nodejs-docsUpgrade npmUpgrade nodejs-nodemonUpgrade nodejs-debuginfoUpgrade nodejs-full-i18n | Oct 20, 2020 | Sep 18, 2020 |
| Rocky_linux | — | — | Aug 15, 2024 | Sep 18, 2020 |
| Suse | — | Upgrade nodejs12-develUpgrade nodejs14-develUpgrade nodejs12-docsUpgrade nodejs12Upgrade npm14Upgrade nodejs14Upgrade npm12Upgrade nodejs14-docs | Oct 6, 2020 | Sep 8, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub