CVE-2021-22918
8Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackepss 23%
probabilidade de exploração
23%top 2% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
Node.js possui uma vulnerabilidade que lê memória além dos limites ao converter nomes de domínio, podendo expor informações sensíveis ou causar travamentos. O problema ocorre durante o processamento de certos endereços de rede.
Detalhe técnico
Uma leitura fora dos limites (out-of-bounds) existe em uv__idna_toascii() onde a aritmética de ponteiros não valida se está dentro dos limites do buffer, permitindo acesso não controlado à memória via uv_getaddrinfo(). Isso pode resultar em divulgação de informações ou negação de serviço durante conversão de nomes de domínio IDNA.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Node.js before 16.4.1, 14.17.2, 12.22.2 is vulnerable to an out-of-bounds read when uv__idna_toascii() is used to convert strings to ASCII. The pointer p is read and increased without checking whether it is beyond pe, with the latter holding a pointer to the end of the buffer. This can lead to information disclosures or crashes. This function can be triggered via uv_getaddrinfo().
Produtos afetados
NodeJS · Node