Уязвимость CVE-2018-12121: Информация

Описание

Node.js: All versions prior to Node.js 6.15.0, 8.14.0, 10.14.0 and 11.3.0: Denial of Service with large HTTP headers: By using a combination of many requests with maximum sized headers (almost 80 KB per connection), and carefully timed completion of the headers, it is possible to cause the HTTP server to abort from heap allocation failure. Attack potential is mitigated by the use of a load balancer or other proxy layer.

Важность: HIGH (7,5) Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Опубликовано: 28 ноября 2018 г.
Изменено: 6 сентября 2022 г.
Идентификатор типа ошибки: CWE-400

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
nodesisyphus10.14.1-alt120.13.1-alt1ALT-PU-2018-2749-1217108Исправлено
nodep1010.14.1-alt116.19.1-alt1ALT-PU-2018-2749-1217108Исправлено
nodep910.14.1-alt114.17.2-alt1ALT-PU-2018-2749-1217108Исправлено
nodec10f110.14.1-alt116.19.1-alt1ALT-PU-2018-2749-1217108Исправлено
nodec9f210.14.1-alt116.19.1-alt0.c9.1ALT-PU-2018-2749-1217108Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
https://nodejs.org/en/blog/vulnerability/november-2018-security-releases/
  • Patch
  • Vendor Advisory
106043
  • Third Party Advisory
  • VDB Entry
RHSA-2019:1821
  • Third Party Advisory
RHSA-2019:2258
  • Third Party Advisory
RHSA-2019:3497
  • Third Party Advisory
GLSA-202003-48
  • Third Party Advisory
    1. Конфигурация 1

      cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
      Start including
      11.0.0
      End excliding
      11.3.0

      cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:*
      Start including
      10.0.0
      End excliding
      10.14.0

      cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:*
      Start including
      8.0.0
      End excliding
      8.14.0

      cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:*
      Start including
      6.0.0
      End excliding
      6.15.0

      Конфигурация 2

      cpe:2.3:o:redhat:enterprise_linux_desktop:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_workstation:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_eus:8.1:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_eus:8.2:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_tus:8.2:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_aus:8.2:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:-:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_tus:8.4:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_eus:8.4:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_aus:8.4:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_aus:8.6:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_server_tus:8.6:*:*:*:*:*:*:*

      cpe:2.3:o:redhat:enterprise_linux_eus:8.6:*:*:*:*:*:*:*