CVE-2021-22918: fallo en NodeJS Node
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Node.js tiene una vulnerabilidad que lee memoria más allá de los límites al convertir nombres de dominio, pudiendo exponer información sensible o causar bloqueos. El problema ocurre durante el procesamiento de ciertos direcciones de red.
Una lectura fuera de los límites (out-of-bounds) existe en uv__idna_toascii() donde la aritmética de punteros no valida si está dentro de los límites del búfer, permitiendo acceso no controlado a la memoria vía uv_getaddrinfo(). Esto puede resultar en divulgación de información o denegación de servicio durante la conversión de nombres de dominio IDNA.
En el mismo producto, de las más peligrosas a las menos.