Node.js < 12.18.4 and < 14.11 can be exploited to perform HTTP desync attacks and deliver malicious payloads to unsuspecting users. The payloads can be crafted by an attacker to hijack user sessions, poison cookies, perform clickjacking, and a multitude of other attacks depending on the architecture of the underlying system. The attack was possible due to a bug in processing of carrier-return symbols in the HTTP header names.
CVSS Details
- CVSS 3.1 Base Score: 7.4
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | alma-upgrade-nodejs-nodemonalma-upgrade-nodejs-packaging | May 4, 2022 | Sep 18, 2020 | |
| Alpine Linux | alpine-linux-upgrade-nodejsalpine-linux-upgrade-nodejs-current | Aug 22, 2024 | Sep 18, 2020 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-libuvamazon-linux-ami-2-upgrade-libuv-debuginfoamazon-linux-ami-2-upgrade-libuv-develamazon-linux-ami-2-upgrade-libuv-static | Jan 8, 2021 | Sep 18, 2020 | |
| Centos_linux | — | centos-upgrade-nodejscentos-upgrade-nodejs-debuginfocentos-upgrade-nodejs-debugsourcecentos-upgrade-nodejs-develcentos-upgrade-nodejs-docscentos-upgrade-nodejs-full-i18ncentos-upgrade-nodejs-nodemoncentos-upgrade-nodejs-packagingcentos-upgrade-npm | Oct 20, 2020 | Sep 18, 2020 |
| Debian | debian-upgrade-nodejs | Jul 30, 2024 | Sep 18, 2020 | |
| Freebsd | freebsd-upgrade-package-nodefreebsd-upgrade-package-node12freebsd-upgrade-package-node10 | Sep 17, 2020 | Sep 16, 2020 | |
| Gentoo Linux | gentoo-linux-upgrade-net-libs-nodejs | Jan 12, 2021 | Sep 18, 2020 | |
| Oracle Solaris | oracle-solaris-11-4-upgrade-runtime-nodejs-12-19-1-11-4-30-0-1-88-0oracle-solaris-11-4-upgrade-runtime-nodejs-nodejs-10-10-22-1-11-4-30-0-1-88-0oracle-solaris-11-4-upgrade-runtime-nodejs-nodejs-12-12-19-1-11-4-30-0-1-88-0 | Feb 17, 2021 | Sep 18, 2020 | |
| Oracle_linux | — | oracle-linux-upgrade-nodejsoracle-linux-upgrade-nodejs-develoracle-linux-upgrade-nodejs-docsoracle-linux-upgrade-nodejs-full-i18noracle-linux-upgrade-nodejs-nodemonoracle-linux-upgrade-nodejs-packagingoracle-linux-upgrade-npm | Oct 21, 2020 | Sep 15, 2020 |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-nodejsredhat-upgrade-nodejs-debuginforedhat-upgrade-nodejs-debugsourceredhat-upgrade-nodejs-develredhat-upgrade-nodejs-docsredhat-upgrade-nodejs-full-i18nredhat-upgrade-nodejs-nodemonredhat-upgrade-nodejs-packagingredhat-upgrade-npm | Oct 20, 2020 | Sep 18, 2020 | |
| Suse | — | suse-upgrade-nodejs12suse-upgrade-nodejs12-develsuse-upgrade-nodejs12-docssuse-upgrade-nodejs14suse-upgrade-nodejs14-develsuse-upgrade-nodejs14-docssuse-upgrade-npm12suse-upgrade-npm14 | Oct 6, 2020 | Sep 8, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub