CVE-2021-22883CWE-400

CVE-2021-22883: fallo en NodeJS Node

Publicada el · Actualizada el

25Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 77%
probabilidad de explotación
77%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
1 producto
Red Hat Quay 3
no_fix_planned: Will not fix
Corregido
7 productos (354 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux AppStream EUS (v. 8.1) · Red Hat Enterprise Linux AppStream EUS (v. 8.2) · Red Hat Software Collections for Red Hat Enterprise Linux Server (v. 7) · Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 7.6) · y otros 2
No afectado
1 producto (6 componentes) — porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux 9
En resumen

Node.js puede fallar o dejar de responder cuando un atacante envía muchos intentos de conexión utilizando un protocolo desconocido, agotando los descriptores de archivo o la memoria del servidor. Esto impide que usuarios legítimos se conecten y puede afectar a todo el sistema.

Detalle técnico

Una vulnerabilidad de denegación de servicio en Node.js permite que un atacante no autenticado agote recursos de descriptores de archivo estableciendo múltiples conexiones con valor 'unknownProtocol', resultando en fuga de descriptores. Cuando se configuran límites de descriptores, las nuevas conexiones se rechazan y las operaciones de archivo fallan; sin límites, el consumo excesivo de memoria causa agotamiento de recursos en todo el sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
Node.js before 10.24.0, 12.21.0, 14.16.0, and 15.10.0 is vulnerable to a denial of service attack when too many connection attempts with an 'unknownProtocol' are established. This leads to a leak of file descriptors. If a file descriptor limit is configured on the system, then the server is unable to accept new connections and prevent the process also from opening, e.g. a file. If no file descriptor limit is configured, then this lead to an excessive memory usage and cause the system to run out of memory.
Productos afectados
NodeJS · Node