Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-02939

Опубликовано: 27 нояб. 2018
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость парсера URL-адресов Node.js связана с ошибками при обработке HTTP-пакетов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить несанкционированный доступ к защищаемым данным с помощью HTTP-запросов

Вендор

Novell Inc.
Node.js Foundation
Red Hat Inc.

Наименование ПО

OpenSUSE Leap
SUSE Enterprise Storage
SUSE OpenStack Cloud
SUSE Linux Enterprise Module for Web Scripting
Node.js
OpenShift Container Platform

Версия ПО

42.3 (OpenSUSE Leap)
4 (SUSE Enterprise Storage)
7 (SUSE OpenStack Cloud)
12 (SUSE Linux Enterprise Module for Web Scripting)
15.0 (OpenSUSE Leap)
от 6 до 6.15.0 (Node.js)
от 8 до 8.14.0 (Node.js)
15 (SUSE Linux Enterprise Module for Web Scripting)
15 SP1 (SUSE Linux Enterprise Module for Web Scripting)
Crowbar 8 (SUSE OpenStack Cloud)
от 3.6 до 3.10 (OpenShift Container Platform)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для программных продуктов Node.js Foundation:
https://nodejs.org/en/blog/vulnerability/november-2018-security-releases/
https://github.com/nodejs/node/commit/513e9747a22386bc9c93a12f9698561827a1e631
Для программных продуктов Novell Inc.:
https://www.suse.com/pt-br/security/cve/CVE-2018-12116/
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2018-12116

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 69%
0.00631
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 6 лет назад

Node.js: All versions prior to Node.js 6.15.0 and 8.14.0: HTTP request splitting: If Node.js can be convinced to use unsanitized user-provided Unicode data for the `path` option of an HTTP request, then data can be provided which will trigger a second, unexpected, and user-defined HTTP request to made to the same server.

CVSS3: 7.2
redhat
больше 6 лет назад

Node.js: All versions prior to Node.js 6.15.0 and 8.14.0: HTTP request splitting: If Node.js can be convinced to use unsanitized user-provided Unicode data for the `path` option of an HTTP request, then data can be provided which will trigger a second, unexpected, and user-defined HTTP request to made to the same server.

CVSS3: 7.5
nvd
больше 6 лет назад

Node.js: All versions prior to Node.js 6.15.0 and 8.14.0: HTTP request splitting: If Node.js can be convinced to use unsanitized user-provided Unicode data for the `path` option of an HTTP request, then data can be provided which will trigger a second, unexpected, and user-defined HTTP request to made to the same server.

CVSS3: 7.5
msrc
около 4 лет назад

Описание отсутствует

CVSS3: 7.5
debian
больше 6 лет назад

Node.js: All versions prior to Node.js 6.15.0 and 8.14.0: HTTP request ...

EPSS

Процентиль: 69%
0.00631
Низкий

7.5 High

CVSS3

7.8 High

CVSS2