Node.js < 12.18.4 and < 14.11 can be exploited to perform HTTP desync attacks and deliver malicious payloads to unsuspecting users. The payloads can be crafted by an attacker to hijack user sessions, poison cookies, perform clickjacking, and a multitude of other attacks depending on the architecture of the underlying system. The attack was possible due to a bug in processing of carrier-return symbols in the HTTP header names.
CVSS Details
- CVSS 3.1 Base Score: 7.4
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-packagingUpgrade nodejs-nodemon | May 4, 2022 | Sep 18, 2020 |
| Alpine Linux | — | Upgrade nodejsUpgrade nodejs-current | Aug 22, 2024 | Sep 18, 2020 |
| Amazon Linux Ami 2 | — | Upgrade libuv-develUpgrade libuv-staticUpgrade libuv-debuginfoUpgrade libuv | Jan 8, 2021 | Sep 18, 2020 |
| Centos_linux | — | Upgrade nodejs-develUpgrade nodejs-packagingUpgrade nodejs-debuginfoUpgrade nodejsUpgrade nodejs-debugsourceUpgrade nodejs-nodemonUpgrade npmUpgrade nodejs-docsUpgrade nodejs-full-i18n | Oct 20, 2020 | Sep 18, 2020 |
| Debian | — | Upgrade nodejs | Jul 30, 2024 | Sep 18, 2020 |
| Freebsd | — | Upgrade node12Upgrade nodeUpgrade node10 | Sep 17, 2020 | Sep 16, 2020 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Jan 12, 2021 | Sep 18, 2020 |
| Oracle Solaris | — | Upgrade runtime/nodejs/nodejs-12 to version 12.19.1-11.4.30.0.1.88.0 on Solaris 11.4Upgrade runtime/nodejs to version 12.19.1-11.4.30.0.1.88.0 on Solaris 11.4Upgrade runtime/nodejs/nodejs-10 to version 10.22.1-11.4.30.0.1.88.0 on Solaris 11.4 | Feb 17, 2021 | Sep 18, 2020 |
| Oracle_linux | — | Upgrade nodejs-develUpgrade nodejs-docsUpgrade nodejs-nodemonUpgrade npmUpgrade nodejsUpgrade nodejs-full-i18nUpgrade nodejs-packaging | Oct 21, 2020 | Sep 15, 2020 |
| Redhat_linux | — | No solution existsUpgrade nodejsUpgrade nodejs-docsUpgrade nodejs-packagingUpgrade nodejs-develUpgrade nodejs-debugsourceUpgrade nodejs-nodemonUpgrade nodejs-full-i18nUpgrade nodejs-debuginfoUpgrade npm | Oct 20, 2020 | Sep 18, 2020 |
| Rocky_linux | — | — | Aug 15, 2024 | Sep 18, 2020 |
| Suse | — | Upgrade nodejs14-develUpgrade nodejs12-docsUpgrade npm14Upgrade nodejs12-develUpgrade nodejs12Upgrade nodejs14-docsUpgrade npm12Upgrade nodejs14 | Oct 6, 2020 | Sep 8, 2020 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub