Уязвимость CVE-2017-15896: Информация

Описание

Node.js was affected by OpenSSL vulnerability CVE-2017-3737 in regards to the use of SSL_read() due to TLS handshake failure. The result was that an active network attacker could send application data to Node.js using the TLS or HTTP2 modules in a way that bypassed TLS authentication and encryption.

Важность: CRITICAL (9,1) Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Опубликовано: 12 декабря 2017 г.
Изменено: 16 августа 2022 г.

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
nodesisyphus6.13.0-alt120.13.1-alt1ALT-PU-2018-1303-1201048Исправлено
nodep106.13.0-alt116.19.1-alt1ALT-PU-2018-1303-1201048Исправлено
nodep96.13.0-alt114.17.2-alt1ALT-PU-2018-1303-1201048Исправлено
nodep88.11.4-alt0.M80P.18.11.4-alt0.M80P.1ALT-PU-2018-2477-1213669Исправлено
nodec10f16.13.0-alt116.19.1-alt1ALT-PU-2018-1303-1201048Исправлено
nodec9f26.13.0-alt116.19.1-alt0.c9.1ALT-PU-2018-1303-1201048Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
https://nodejs.org/en/blog/vulnerability/december-2017-security-releases/
  • Issue Tracking
  • Vendor Advisory
    1. Конфигурация 1

      cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
      Start including
      4.0.0
      End including
      4.1.2

      cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
      Start including
      6.0.0
      End including
      6.8.1

      cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
      Start including
      8.0.0
      End including
      8.8.1

      cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
      Start including
      9.0.0
      End excliding
      9.2.1

      cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:*
      Start including
      8.9.0
      End excliding
      8.9.3

      cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:*
      Start including
      6.9.0
      End excliding
      6.12.2

      cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:*
      Start including
      4.2.0
      End excliding
      4.8.7