CVE-2024-27983: fallo de gravedad alta en NodeJS Node
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Un atacante puede causar que un servidor HTTP/2 de Node.js no esté disponible enviando frames HTTP/2 especiales seguidos del cierre abrupto de la conexión, dejando datos sin procesar en memoria que provocan indisponibilidad.
Existe una condición de carrera en la implementación HTTP/2 de Node.js donde el envío de frames CONTINUATION y la terminación abrupta de la conexión TCP disparan la destrucción prematura de Http2Session mientras los headers aún se procesan en memoria de nghttp2, resultando en denegación de servicio sin requerir autenticación.
En el mismo producto, de las más peligrosas a las menos.