Výsledky hledání

výrobce: Node.js× v celém archivu zrušit filtry

5 karet z 5 položek CZ · EN/orig

1

CVE-2026-21711: Chyba v modelu oprávnění Node.js

Zdroj uvádí, že chyba v modelu oprávnění Node.js (CVE-2026-21711) umožňuje kódu spuštěnému bez oprávnění `--allow-net` vytvářet a zveřejňovat lokální IPC endpointy, čímž obchází zamýšlená omezení síťového přístupu. Zranitelnost se týká Node.js verze 25.x s modelem oprávnění bez `--allow-net`.

EPSS 0.00 CVE-2026-21711 Node.js US

· Microsoft Security · CVE-2026-21711 A flaw in Node.js Permission Model network enforcement leaves Unix Domain Socket (UDS) server operations without the required permission checks, while all comparable network paths correctly enforce them. As a result, code running under `--permission` without `--allow-net` can create and expose local IPC endpoints, allowing communication with other processes on the same host outside of the intended network restriction boundary. This vulnerability affects Node.js **25.x** processes using the Permission Model where `--allow-net` is intentionally omitted to restrict network access. Note that `--allow-net` is currently an experimental feature.

Shrnutí generováno strojově za 0,0025 USD

1

Nebezpečné řešení modulů Node.js na Windows

Podle zdroje Node.js vyhledává moduly v adresáři C:\node_modules jako součást výchozího chování, což na Windows umožňuje uživatelům s nízkými právy vytvořit tento adresář a nasadit tam škodlivé moduly. Zranitelnost se týká aplikací s chybějícími nebo volitelnými závislostmi, včetně npm CLI (CVE-2026-0775) a desktopové aplikace Discord (CVE-2026-0776), přičemž Discord zůstává neopravený; Node.js, npm a Discord nepovažují tento vzorec za zranitelnost.

EPSS 0.00 CVE-2026-0775 CVE-2026-0776 Node.js npm Discord US

· ZDI Blog · Node.js Trust Falls: Dangerous Module Resolution on Windows

Shrnutí generováno strojově za 0,0046 USD

3

Chyba v parseru HTTP v Node.js 20 umožňuje request smuggling

Zdroj uvádí, že zranitelnost CVE-2025-23167 v HTTP parseru Node.js 20 umožňuje útočníkům obejít proxy-based access controls prostřednictvím nesprávné terminace HTTP/1 headerů. Microsoft oznámil, že problém byl vyřešen upgradem knihovny llhttp na verzi 9.

EPSS 0.01 CVE-2025-23167 Node.js US

· Microsoft Security · CVE-2025-23167 A flaw in Node.js 20's HTTP parser allows improper termination of HTTP/1 headers using `\r\n\rX` instead of the required `\r\n\r\n`. This inconsistency enables request smuggling, allowing attackers to bypass proxy-based access controls and submit unauthorized requests. The issue was resolved by upgrading `llhttp` to version 9, which enforces correct header termination. Impact: * This vulnerability affects only Node.js 20.x users prior to the `llhttp` v9 upgrade.

Shrnutí generováno strojově za 0,0026 USD

CVE-2024-36137: Zranitelnost v Node.js s příznakem --allow-fs-write

Zdroj uvádí, že v Node.js byla identifikována zranitelnost ovlivňující uživatele experimentálního modelu oprávnění s příznakem --allow-fs-write. Model oprávnění selhává u operací na deskriptorech souborů, takže operace typu fs.fchown nebo fs.fchmod mohou využít deskriptor s omezením na čtení ke změně vlastníka a oprávnění souboru.

EPSS 0.00 CVE-2024-36137 Node.js US

· Microsoft Security · CVE-2024-36137 A vulnerability has been identified in Node.js, affecting users of the experimental permission model when the --allow-fs-write flag is used. Node.js Permission Model do not operate on file descriptors, however, operations such as fs.fchown or fs.fchmod can use a "read-only" file descriptor to change the owner and permissions of a file.

Shrnutí generováno strojově za 0,0027 USD

CVE-2024-22018 – Zranitelnost v Node.js v experimentálním modelu oprávnění

Podle Microsoft Security je v Node.js 20 a Node.js 21 zveřejněna zranitelnost CVE-2024-22018 v experimentálním modelu oprávnění. Flaw spočívá v tom, že příznak --allow-fs-read adekvátně neomezuje přístup k fs.lstat API, což útočníkům umožňuje získat informace o souborech bez explicitního práva čtení.

EPSS 0.00 CVE-2024-22018 Node.js US

· Microsoft Security · CVE-2024-22018 A vulnerability has been identified in Node.js, affecting users of the experimental permission model when the --allow-fs-read flag is used. This flaw arises from an inadequate permission model that fails to restrict file stats through the fs.lstat API. As a result, malicious actors can retrieve stats from files that they do not have explicit read access to. This vulnerability affects all users using the experimental permission model in Node.js 20 and Node.js 21. Please note that at the time this CVE was issued, the permission model is an experimental feature of Node.js.

Shrnutí generováno strojově za 0,0027 USD