← volver
CVE-2021-22883CWE-400

CVE-2021-22883

25Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 74%
probabilidad de explotación
74%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Node.js puede fallar o dejar de responder cuando un atacante envía muchos intentos de conexión utilizando un protocolo desconocido, agotando los descriptores de archivo o la memoria del servidor. Esto impide que usuarios legítimos se conecten y puede afectar a todo el sistema.

Detalle técnico

Una vulnerabilidad de denegación de servicio en Node.js permite que un atacante no autenticado agote recursos de descriptores de archivo estableciendo múltiples conexiones con valor 'unknownProtocol', resultando en fuga de descriptores. Cuando se configuran límites de descriptores, las nuevas conexiones se rechazan y las operaciones de archivo fallan; sin límites, el consumo excesivo de memoria causa agotamiento de recursos en todo el sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
Node.js before 10.24.0, 12.21.0, 14.16.0, and 15.10.0 is vulnerable to a denial of service attack when too many connection attempts with an 'unknownProtocol' are established. This leads to a leak of file descriptors. If a file descriptor limit is configured on the system, then the server is unable to accept new connections and prevent the process also from opening, e.g. a file. If no file descriptor limit is configured, then this lead to an excessive memory usage and cause the system to run out of memory.
Productos afectados
NodeJS · Node