Ausnahme gefangen: SSL certificate problem: certificate is not yet valid 📌 Node.js bis 0.12.8/4.2.2/5.1.0 Denial of Service [CVE-2015-8027]

🏠 Team IT Security News

TSecurity.de ist eine Online-Plattform, die sich auf die Bereitstellung von Informationen,alle 15 Minuten neuste Nachrichten, Bildungsressourcen und Dienstleistungen rund um das Thema IT-Sicherheit spezialisiert hat.
Ob es sich um aktuelle Nachrichten, Fachartikel, Blogbeiträge, Webinare, Tutorials, oder Tipps & Tricks handelt, TSecurity.de bietet seinen Nutzern einen umfassenden Überblick über die wichtigsten Aspekte der IT-Sicherheit in einer sich ständig verändernden digitalen Welt.

16.12.2023 - TIP: Wer den Cookie Consent Banner akzeptiert, kann z.B. von Englisch nach Deutsch übersetzen, erst Englisch auswählen dann wieder Deutsch!

Google Android Playstore Download Button für Team IT Security



📚 Node.js bis 0.12.8/4.2.2/5.1.0 Denial of Service [CVE-2015-8027]


💡 Newskategorie: Sicherheitslücken
🔗 Quelle: scip.ch

Allgemein

scipID: 80039
Betroffen: Node.js bis 0.12.8/4.2.2/5.1.0
Veröffentlicht: 02.01.2016
Risiko: problematisch

Erstellt: 03.01.2016
Aktualisiert: 03.01.2016
Eintrag: 65.7% komplett

Beschreibung

Eine Schwachstelle wurde in Node.js bis 0.12.8/4.2.2/5.1.0 entdeckt. Sie wurde als problematisch eingestuft. Hierbei geht es um eine unbekannte Funktion. Durch die Manipulation mit einer unbekannten Eingabe kann eine Denial of Service-Schwachstelle ausgenutzt werden. Auswirken tut sich dies auf die Verfügbarkeit. Die Zusammenfassung von CVE lautet:

Node.js 0.12.x before 0.12.9, 4.x before 4.2.3, and 5.x before 5.1.1 does not ensure the availability of a parser for each HTTP socket, which allows remote attackers to cause a denial of service (uncaughtException and service outage) via a pipelined HTTP request.

Die Schwachstelle wurde am 02.01.2016 herausgegeben. Die Verwundbarkeit wird mit der eindeutigen Identifikation CVE-2015-8027 gehandelt. Umgesetzt werden kann der Angriff über das Netzwerk. Das Ausnutzen erfordert keine spezifische Authentisierung. Technische Details sind nicht bekannt und ein Exploit zur Schwachstelle ist ebenfalls nicht vorhanden.

Ein Aktualisieren auf die Version 0.12.9, 4.2.1 oder 5.1.1 vermag dieses Problem zu lösen.

CVSS

Base Score: 4.3 (CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P) [?]
Temp Score: 3.7 (CVSS2#E:ND/RL:OF/RC:ND) [?]

CPE

Exploiting

Klasse: Denial of Service
Lokal: Nein
Remote: Ja

Verfügbarkeit: Nein

Aktuelle Preisschätzung: $1k-$2k (0-day) / $0-$1k (Heute)

Gegenmassnahmen

Empfehlung: Upgrade
Status: Offizieller Fix
0-Day Time: 0 Tage seit gefunden

Upgrade: Node.js 0.12.9/4.2.1/5.1.1

Timeline

02.01.2016 | Advisory veröffentlicht
03.01.2016 | VulDB Eintrag erstellt
03.01.2016 | VulDB Eintrag aktualisiert

Quellen

CVE: CVE-2015-8027 (mitre.org) (nvd.nist.org) (cvedetails.com)

...













📌 i18n-node-angular bis 1.3.x auf Node.js REST API Endpoint Denial of Service


📈 26.1 Punkte

📌 mkvalidator 0.5.1 MKV File corec/corec/node/node.c Node_GetData denial of service


📈 22.68 Punkte

📌 mkclean 0.8.9 MKV File corec/corec/node/node.c Node_ValidatePtr denial of service


📈 22.68 Punkte

📌 i18n-node-angular up to 1.3.x on Node.js REST API Endpoint denial of service


📈 22.68 Punkte

📌 Node.js 8.x/9.x/10.x node.js Object Crash denial of service


📈 22.68 Punkte

📌 mkclean 0.8.9 MKV File corec/corec/node/node.c Node_ValidatePtr Denial of Service


📈 22.68 Punkte

📌 mkvalidator 0.5.1 MKV File corec/corec/node/node.c Node_GetData Denial of Service


📈 22.68 Punkte

📌 Node.js 8.x/9.x/10.x node.js Object Crash Denial of Service


📈 22.68 Punkte

📌 node-cli bis 0.9.x auf Node.js erweiterte Rechte [CVE-2016-10538]


📈 21.29 Punkte

📌 node-jose bis 0.9.2 auf Node.js schwache Verschlüsselung [CVE-2017-16007]


📈 21.29 Punkte

📌 node-printer Module bis 0.0.1 auf Node.js lib/printer.js printDirect erweiterte Rechte


📈 20.11 Punkte

📌 Bugtraq: CVE-2013-1306: MSIE 9 MSHTML CDisp­Node::Insert­Sibling­Node use-after-free details


📈 17.86 Punkte

📌 Bugtraq: CVE-2013-1306: MSIE 9 MSHTML CDisp­Node::Insert­Sibling­Node use-after-free details


📈 17.86 Punkte

📌 node-cli up to 0.9.x on Node.js privilege escalation [CVE-2016-10538]


📈 17.86 Punkte

📌 node-jose up to 0.9.2 on Node.js weak encryption [CVE-2017-16007]


📈 17.86 Punkte

📌 node-opensl on Node.js privilege escalation [CVE-2017-16063]


📈 17.86 Punkte

📌 mssql-node on Node.js privilege escalation [CVE-2017-16059]


📈 17.86 Punkte

📌 Medium CVE-2020-7602: Node-prompt-here project Node-prompt-here


📈 17.86 Punkte

📌 Medium CVE-2020-7627: Node-key-sender project Node-key-sender


📈 17.86 Punkte

📌 Medium CVE-2020-7632: Node-mpv project Node-mpv


📈 17.86 Punkte

📌 Medium CVE-2020-7609: Node-rules project Node-rules


📈 17.86 Punkte

📌 Medium CVE-2020-11079: Node-dns-sync project Node-dns-sync


📈 17.86 Punkte

📌 Medium CVE-2020-7721: Node-oojs project Node-oojs


📈 17.86 Punkte

📌 Low CVE-2021-21421: Node-etsy-client project Node-etsy-client


📈 17.86 Punkte

📌 CVE-2021-34084 | Turistforeningen node-s3-uploader up to 2.0.3 on Node.js metadata os command injection


📈 17.86 Punkte

📌 mssql-node auf Node.js erweiterte Rechte [CVE-2017-16059]


📈 17.86 Punkte

📌 node-opensl auf Node.js erweiterte Rechte [CVE-2017-16063]


📈 17.86 Punkte

📌 ms Package bis 0.7.0 auf Node.js Regex Denial of Service


📈 17.76 Punkte

📌 ms Package bis 0.7.0 auf Node.js Regex Denial of Service


📈 17.76 Punkte

📌 uglify-js Package bis 2.5.x auf Node.js Regex CPU Exhaustion Denial of Service


📈 17.76 Punkte

📌 marked Package bis 0.3.3 auf Node.js CPU Exhaustion Denial of Service


📈 17.76 Punkte

📌 semver Package bis 4.3.1 auf Node.js Regex CPU Exhaustion Denial of Service


📈 17.76 Punkte

📌 moment Package bis 2.11.1 auf Node.js Regex duration Denial of Service


📈 17.76 Punkte

📌 uglify-js Package bis 2.5.x auf Node.js Regex CPU Exhaustion Denial of Service


📈 17.76 Punkte

📌 marked Package bis 0.3.3 auf Node.js CPU Exhaustion Denial of Service


📈 17.76 Punkte

matomo