Уязвимость CVE-2023-23918: Информация

Описание

A privilege escalation vulnerability exists in Node.js <19.6.1, <18.14.1, <16.19.1 and <14.21.3 that made it possible to bypass the experimental Permissions (https://nodejs.org/api/permissions.html) feature in Node.js and access non authorized modules by using process.mainModule.require(). This only affects users who had enabled the experimental permissions option with --experimental-policy.

Важность: HIGH (7,5) Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Опубликовано: 23 февраля 2023 г.
Изменено: 16 марта 2023 г.
Идентификатор типа ошибки: CWE-863

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
nodesisyphus16.19.1-alt120.12.2-alt1ALT-PU-2023-1431-1316726Исправлено
nodesisyphus_riscv6416.19.1-alt120.12.1-alt1ALT-PU-2023-2863-1-Исправлено
nodep1016.19.1-alt116.19.1-alt1ALT-PU-2023-1496-1316988Исправлено
nodec10f116.19.1-alt116.19.1-alt1ALT-PU-2023-1496-1316988Исправлено
nodec9f216.19.1-alt0.c9.116.19.1-alt0.c9.1ALT-PU-2023-1494-1316989Исправлено

Ссылки на рекомендации, решения и инструменты

    1. Конфигурация 1

      cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
      Start including
      14.0.0
      End including
      14.14.0

      cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
      Start including
      16.0.0
      End including
      16.12.0

      cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
      Start including
      18.0.0
      End including
      18.11.0

      cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:*
      Start including
      18.0.0
      End excliding
      18.14.1

      cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:*
      Start including
      16.0.0
      End excliding
      16.19.1

      cpe:2.3:a:nodejs:node.js:*:*:*:*:-:*:*:*
      Start including
      19.0.0
      End excliding
      19.6.1

      cpe:2.3:a:nodejs:node.js:*:*:*:*:lts:*:*:*
      Start including
      14.0.0
      End excliding
      14.21.3