Undici is an HTTP/1.1 client for Node.js. Prior to versions 5.29.0, 6.21.2, and 7.5.0, applications that use undici to implement a webhook-like system are vulnerable. If the attacker set up a server with an invalid certificate, and they can force the application to call the webhook repeatedly, then they can cause a memory leak. This has been patched in versions 5.29.0, 6.21.2, and 7.5.0. As a workaound, avoid calling a webhook repeatedly if the webhook fails.
CVSS Details
- CVSS 3.1 Base Score: 3.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:L)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Amazon_linux_2023 | amazon-linux-2023-upgrade-nodejs20amazon-linux-2023-upgrade-nodejs20-debuginfoamazon-linux-2023-upgrade-nodejs20-debugsourceamazon-linux-2023-upgrade-nodejs20-develamazon-linux-2023-upgrade-nodejs20-docsamazon-linux-2023-upgrade-nodejs20-full-i18namazon-linux-2023-upgrade-nodejs20-libsamazon-linux-2023-upgrade-nodejs20-libs-debuginfoamazon-linux-2023-upgrade-nodejs20-npmamazon-linux-2023-upgrade-nodejs22amazon-linux-2023-upgrade-nodejs22-debuginfoamazon-linux-2023-upgrade-nodejs22-debugsourceamazon-linux-2023-upgrade-nodejs22-develamazon-linux-2023-upgrade-nodejs22-docsamazon-linux-2023-upgrade-nodejs22-full-i18namazon-linux-2023-upgrade-nodejs22-libsamazon-linux-2023-upgrade-nodejs22-libs-debuginfoamazon-linux-2023-upgrade-nodejs22-npmamazon-linux-2023-upgrade-v8-11-3-develamazon-linux-2023-upgrade-v8-12-4-devel | Jun 11, 2025 | May 15, 2025 | |
| Debian | no-fix-debian-deb-package | May 20, 2025 | May 15, 2025 | |
| Redhat_linux | no-fix-redhat-rpm-package | Jul 9, 2025 | May 15, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub