CVE-2024-27983
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Um atacante pode derrubar um servidor HTTP/2 do Node.js enviando frames HTTP/2 especiais seguidos de fechamento abrupto da conexão, deixando dados não processados na memória que causam indisponibilidade do servidor.
Existe uma condição de corrida na implementação HTTP/2 do Node.js onde o envio de frames CONTINUATION e encerramento abrupto da conexão TCP dispara destruição prematura da Http2Session enquanto headers ainda estão sendo processados na memória do nghttp2, resultando em negação de serviço sem necessidade de autenticação.