PT-2025-4815 · Nghttp2+10 · Nghttp2+10
Newtmitch
·
Publicado
2025-01-21
·
Atualizado
2025-12-08
·
CVE-2025-23085
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Node.js 18.x até 23.x
Descrição
Um vazamento de memória pode ocorrer quando um peer remoto fecha abruptamente o socket sem enviar uma notificação GOAWAY. Além disso, se um cabeçalho inválido for detectado pelo nghttp2, fazendo com que a conexão seja encerrada pelo peer, o mesmo vazamento é acionado. Essa falha pode levar ao aumento do consumo de memória e potencial negação de serviço sob certas condições.
Recomendações
Para as versões 18.x, 20.x, 22.x e 23.x do Node.js, considere implementar uma medida de contorno para lidar com fechamentos abruptos de socket e cabeçalhos inválidos a fim de prevenir vazamentos de memória.
Como medida de contorno temporária, considere desabilitar o uso de HTTP/2 até que uma correção esteja disponível.
Restrinja o acesso ao módulo nghttp2 para minimizar o risco de exploração.
Evite usar a biblioteca
nghttp2 nos endpoints de API afetados até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.DoS
Memory Leak
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Debian
Node.Js
Red Hat
Red Os
Rocky Linux
Suse
Nghttp2