Résumé
Le 20 février 2024, une faille de sécurité a été identifiée dans les serveurs HTTP de Node.js. Référencée sous CVE-2024-22019, cette vulnérabilité permet à un attaquant d’envoyer une requête HTTP spécialement fabriquée avec un encodage par morceaux, ce qui peut faire consommer trop de ressources au serveur et provoquer un déni de service.
Solutions
Il est recommandé d’appliquer les correctifs indiqués par le fournisseur.
La faille est activement exploitée : Oui
Details techniques
Score CVSS : 7.5/10 (HIGH)
EPSS : 3.17%
Code d’exploitation disponible : oui
Systèmes affectés
Node : < 4.*
Node : < 5.*
Node : < 6.*
Node : < 7.*
Node : < 8.*
Node : < 9.*
Node : < 10.*
Node : < 11.*
Node : < 12.*
Node : < 13.*
Node : < 14.*
Node : < 15.*
Node : < 16.*
Node : < 17.*
Node : < 18.19.1
Node : < 19.*
Node : < 20.11.1
Node : < 21.6.2
Documentation
NIST NVD : https://nvd.nist.gov/vuln/detail/CVE-2024-22019
CVE Details : https://www.cvedetails.com/cve/CVE-2024-22019/
Référence CVE : https://www.cve.org/CVERecord?id=CVE-2024-22019
CWE : https://www.cvedetails.com/cwe-details/CWE-404/