Node.js depends on multiple built-in utility functions to normalize paths provided to node:fs functions, which can be overwitten with user-defined implementations leading to filesystem permission model bypass through path traversal attack. This vulnerability affects all users using the experimental permission model in Node.js 20 and Node.js 21. Please note that at the time this CVE was issued, the permission model is an experimental feature of Node.js.
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
- CVSS 3.0 Base Score: 7.9
- CVSS 3.0 Vector: (CVSS:3.0/AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-packaging-bundlerUpgrade nodejs-develUpgrade nodejs-packagingUpgrade nodejsUpgrade nodejs-full-i18nUpgrade npmUpgrade nodejs-docsUpgrade nodejs-nodemon | Apr 11, 2024 | Feb 20, 2024 |
| Amazon_linux_2023 | — | Upgrade nodejs20-docsUpgrade nodejs20-libsUpgrade nodejs20-npmUpgrade nodejs20-debuginfoUpgrade v8-11.3-develUpgrade nodejs20Upgrade nodejs20-full-i18nUpgrade nodejs20-libs-debuginfoUpgrade nodejs20-develUpgrade nodejs20-debugsource | Feb 17, 2025 | Feb 19, 2024 |
| Freebsd | — | Upgrade nodeUpgrade node21Upgrade node16Upgrade node18Upgrade node20 | Mar 2, 2024 | Mar 1, 2024 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | May 15, 2025 | Feb 20, 2024 |
| Oracle_linux | — | Upgrade nodejsUpgrade nodejs-develUpgrade nodejs-docsUpgrade nodejs-packaging-bundlerUpgrade nodejs-packagingUpgrade nodejs-nodemonUpgrade npmUpgrade nodejs-full-i18n | Apr 9, 2024 | Feb 19, 2024 |
| Redhat_linux | — | Upgrade nodejs-nodemonUpgrade nodejs-debuginfoUpgrade nodejs-debugsourceUpgrade nodejs-packagingUpgrade nodejs-develUpgrade nodejs-docsUpgrade nodejs-packaging-bundlerUpgrade nodejsUpgrade npmUpgrade nodejs-full-i18n | Apr 9, 2024 | Feb 20, 2024 |
| Rocky_linux | — | Upgrade nodejs-full-i18nUpgrade nodejsUpgrade nodejs-debuginfoUpgrade npmUpgrade nodejs-debugsourceUpgrade nodejs-devel | May 8, 2024 | Feb 20, 2024 |
| Suse | — | Upgrade corepack20Upgrade nodejs20-develUpgrade npm20Upgrade nodejs20-docsUpgrade nodejs20 | Feb 29, 2024 | Feb 20, 2024 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Feb 20, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub