nodejs:18 security update

エラータID: AXSA:2024-8154:01

リリース日: 
2024/06/14 Friday - 17:19
題名: 
nodejs:18 security update
影響のあるチャネル: 
MIRACLE LINUX 9 for x86_64
Severity: 
High
Description: 

以下項目について対処しました。

[Security Fix]
- Node.js の fetch() 関数には、リモートの攻撃者により、
細工された URL を介して、サービス拒否攻撃 (メモリ枯渇)
を可能とする脆弱性が存在します。(CVE-2024-22025)

- c-ares の ares__read_line() 関数には、バッファー領域の
範囲外読み取りの問題があるため、ローカルの攻撃者に
より、/etc/resolv.conf、/etc/nsswitch.conf、HOSTALIASES、
/etc/hosts ファイルなどの解析対象のファイルの行の冒頭に
NULL 文字が埋め込まれるように細工されたファイルの処理
を介して、サービス拒否攻撃 (クラッシュの発生) を可能と
する脆弱性が存在します。(CVE-2024-25629)

- Node.js の HTTP サーバー機能には、Content Length
ヘッダーの前に空白文字が含まれている場合の解析処理に
問題があるため、リモートの攻撃者により、細工された
HTTP リクエストを介して、HTTP リクエストスマグリング
攻撃、およびクロスサイトスクリプティング攻撃を可能と
する脆弱性が存在します。(CVE-2024-27982)

- Node.js の HTTP/2 プロトコルの実装には、単一ストリーム
内で送信可能な CONTINUATION フレームのサイズが制限
されていない問題があるため、リモートの攻撃者により、
細工された HTTP/2 CONTINUATION フレームを含むパケット
の送信を介して、サービス拒否攻撃 (メモリ枯渇) を可能と
する脆弱性が存在します。(CVE-2024-27983)

- nghttp2 の HTTP/2 プロトコルスタックには、HPACK
コンテキストのストリームのリセット後も HTTP/2
CONTINUATION フレームを読み取り続けてしまう問題が
あるため、リモートの攻撃者により、細工されたパケット
の送信を介して、サービス拒否攻撃 (CPU リソースおよび
メモリの枯渇) を可能とする脆弱性が存在します。
(CVE-2024-28182)

Modularity name: nodejs
Stream name: 18

解決策: 

パッケージをアップデートしてください。

追加情報: 

N/A

ダウンロード: 

SRPMS
  1. nodejs-nodemon-3.0.1-1.module+el9+1039+adba9f38.src.rpm
    MD5: 89b3f43f47220feddba0e95b0f722dc6
    SHA-256: 4e100ae2a7689ab0dbb90d9e1a848e2681ea32376eb2bc207b551c00a467381a
    Size: 339.27 kB
  2. nodejs-packaging-2021.06-4.module+el9+1039+adba9f38.src.rpm
    MD5: 26866273634a9c8fa3d0fca6d345bba3
    SHA-256: 49287235954132e753fec01aa380bd8306ab5bdc71027284e259cc27e6ef1eb3
    Size: 26.54 kB
  3. nodejs-18.20.2-2.module+el9+1039+adba9f38.src.rpm
    MD5: ea8cff9341e57af62925968321e2ccba
    SHA-256: 7e3864818e06028908ddaebdcd2277528387b8a557eb2b4da965b7938cc187ce
    Size: 92.45 MB

Asianux Server 9 for x86_64
  1. nodejs-18.20.2-2.module+el9+1039+adba9f38.x86_64.rpm
    MD5: 2c062081b081efd1d08927bd35954106
    SHA-256: 021fcc1530c8d8ef92993f1e8ff998fa0bf7e673bc588ed4e0174958544d5d86
    Size: 12.62 MB
  2. nodejs-debugsource-18.20.2-2.module+el9+1039+adba9f38.x86_64.rpm
    MD5: e5025c2a5c4abc24314f71578f248f5c
    SHA-256: 9afb74032d2e8ee2d5b14f72aa44b5b5f725b0a9098c2485b94e0fb52c9de2bb
    Size: 11.59 MB
  3. nodejs-devel-18.20.2-2.module+el9+1039+adba9f38.x86_64.rpm
    MD5: bcb29946257c2567fda4bd7751c7e72e
    SHA-256: f2e4d6d13756a459f7d5bc0a268a4419ecb2415bff6be272885c1292ca7ab158
    Size: 183.67 kB
  4. nodejs-docs-18.20.2-2.module+el9+1039+adba9f38.noarch.rpm
    MD5: b5d5d71e1048e35ab52f350b3820c819
    SHA-256: 68d88a2ddb00d34523c6a97c9cc378382e269f7069ecedca8ec1529476fddd2a
    Size: 7.76 MB
  5. nodejs-full-i18n-18.20.2-2.module+el9+1039+adba9f38.x86_64.rpm
    MD5: 908f39abac5c740677d557f848ebc195
    SHA-256: 58f4cdb324caad75f37a37ff0a9b1c47c343ed5a576ffcb7e4726aaeaa96163f
    Size: 8.43 MB
  6. nodejs-nodemon-3.0.1-1.module+el9+1039+adba9f38.noarch.rpm
    MD5: e180bb55da3c112f16d82fdb4449183a
    SHA-256: 11c3c0169c9912c88ed1e45da4cd50251aefbe3a762842397c572fc11f160f18
    Size: 268.41 kB
  7. nodejs-packaging-2021.06-4.module+el9+1039+adba9f38.noarch.rpm
    MD5: 28ec03c23c1825f3ce97186145de6eed
    SHA-256: ab38f26c8c2c07c8c3a18cacd877451d7ae25ef22ca0cb38161fc4632f6b1c31
    Size: 19.92 kB
  8. nodejs-packaging-bundler-2021.06-4.module+el9+1039+adba9f38.noarch.rpm
    MD5: 28a67109357f813d42086e812383a4c4
    SHA-256: e0076cf0111935d94dda5758391a7161d66a6034ce5a4ff7a2bf86564187c2e6
    Size: 9.76 kB
  9. npm-10.5.0-1.18.20.2.2.module+el9+1039+adba9f38.x86_64.rpm
    MD5: 3f889a7cd603084dda1f30a5249cc971
    SHA-256: b5f235fa96e2f92f8a2e52e00a35f42b1db3a5fe07b4d4d3d7de61b3d0bb9f42
    Size: 1.89 MB