A memory leak could occur when a remote peer abruptly closes the socket without sending a GOAWAY notification. Additionally, if an invalid header was detected by nghttp2, causing the connection to be terminated by the peer, the same leak was triggered. This flaw could lead to increased memory consumption and potential denial of service under certain conditions. This vulnerability affects HTTP/2 Server users on Node.js v18.x, v20.x, v22.x and v23.x.
CVSS Details
- CVSS 3.0 Base Score: 5.3
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade nodejs-full-i18nUpgrade nodejs-packagingUpgrade npmUpgrade nodejsUpgrade nodejs-libsUpgrade nodejs-nodemonUpgrade nodejs-packaging-bundlerUpgrade v8-12.4-develUpgrade nodejs-develUpgrade nodejs-docs | Feb 20, 2025 | Feb 7, 2025 |
| Alpine Linux | — | Upgrade nodejs | Aug 8, 2025 | Feb 7, 2025 |
| Amazon_linux_2023 | — | Upgrade nodejs20-docsUpgrade nodejs-full-i18nUpgrade nodejs20-debugsourceUpgrade nodejsUpgrade nodejs20-full-i18nUpgrade nodejs-libs-debuginfoUpgrade nodejs-libsUpgrade nodejs-develUpgrade v8-10.2-develUpgrade nodejs20-develUpgrade nodejs-npmUpgrade nodejs20-libs-debuginfoUpgrade nodejs20Upgrade nodejs20-npmUpgrade v8-11.3-develUpgrade nodejs-debuginfoUpgrade nodejs-debugsourceUpgrade nodejs20-debuginfoUpgrade nodejs20-libsUpgrade nodejs-docs | Feb 17, 2025 | Jan 21, 2025 |
| Debian | — | Upgrade nodejs | Feb 26, 2025 | Feb 7, 2025 |
| Gentoo Linux | — | Upgrade net-libs/nodejs. | Jun 13, 2025 | Feb 7, 2025 |
| Oracle_linux | — | Upgrade nodejs-nodemonUpgrade v8-12.4-develUpgrade npmUpgrade nodejs-packaging-bundlerUpgrade nodejs-develUpgrade nodejsUpgrade nodejs-docsUpgrade nodejs-libsUpgrade nodejs-full-i18nUpgrade nodejs-packaging | Feb 14, 2025 | Jan 21, 2025 |
| Redhat_linux | — | Upgrade nodejs-debuginfoUpgrade nodejs-nodemonUpgrade nodejs-develUpgrade npmUpgrade nodejs-packaging-bundlerUpgrade v8-12.4-develUpgrade nodejsUpgrade nodejs-docsUpgrade nodejs-full-i18nUpgrade nodejs-libs-debuginfoUpgrade nodejs-debugsourceUpgrade nodejs-libsUpgrade nodejs-packaging | Feb 13, 2025 | Feb 7, 2025 |
| Rocky_linux | — | Upgrade nodejsUpgrade nodejs-develUpgrade nodejs-libs-debuginfoUpgrade nodejs-debuginfoUpgrade nodejs-full-i18nUpgrade nodejs-libsUpgrade npmUpgrade nodejs-debugsourceUpgrade v8-12.4-devel | Feb 14, 2025 | Feb 7, 2025 |
| Suse | — | Upgrade nodejs20Upgrade nodejs20-develUpgrade nodejs22-develUpgrade npm20Upgrade npm18Upgrade nodejs18-develUpgrade npm22Upgrade nodejs22-docsUpgrade nodejs18Upgrade nodejs20-docsUpgrade corepack22Upgrade nodejs22Upgrade nodejs18-docsUpgrade corepack20 | Jan 27, 2025 | Jan 24, 2025 |
| Ubuntu | — | No solution exists | Jun 26, 2025 | Feb 7, 2025 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jul 2, 2025 | Feb 7, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub