Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-22025

PUBLISHED 04.11.2025

CNA: hackerone

Обновлено: 30.04.2025
A vulnerability in Node.js has been identified, allowing for a Denial of Service (DoS) attack through resource exhaustion when using the fetch() function to retrieve content from an untrusted URL. The vulnerability stems from the fact that the fetch() function in Node.js always decodes Brotli, making it possible for an attacker to cause resource exhaustion when fetching content from an untrusted URL. An attacker controlling the URL passed into fetch() can exploit this vulnerability to exhaust memory, potentially leading to process termination, depending on the system configuration.

БДУ ФСТЭК

Идентификатор Описание
BDU:2024-02698 Уязвимость функции fetch() программной платформы Node.js, позволяющая нарушителю вызывать отказ в обслуживании (DoS)

CVSS

Оценка Severity Версия Базовый вектор
6.5 MEDIUM 3.0 CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Доп. Информация

Product Status

Node
Product: Node
Vendor: NodeJS
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.0 до 4.* affected
Наблюдалось в версиях от 5.0 до 5.* affected
Наблюдалось в версиях от 6.0 до 6.* affected
Наблюдалось в версиях от 7.0 до 7.* affected
Наблюдалось в версиях от 8.0 до 8.* affected
Наблюдалось в версиях от 9.0 до 9.* affected
Наблюдалось в версиях от 10.0 до 10.* affected
Наблюдалось в версиях от 11.0 до 11.* affected
Наблюдалось в версиях от 12.0 до 12.* affected
Наблюдалось в версиях от 13.0 до 13.* affected
Наблюдалось в версиях от 14.0 до 14.* affected
Наблюдалось в версиях от 15.0 до 15.* affected
Наблюдалось в версиях от 16.0 до 16.* affected
Наблюдалось в версиях от 17.0 до 17.* affected
Наблюдалось в версиях от 18.0 до 18.19.1 affected
Наблюдалось в версиях от 19.0 до 19.* affected
Наблюдалось в версиях от 20.0 до 20.11.1 affected
Наблюдалось в версиях от 21.0 до 21.6.2 affected
 

Ссылки

CISA ADP Vulnrichment

Обновлено: 30.10.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 21.08.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.