PT-2025-21873 · Node.Js · Node.Js

CVE-2025-23122

·

Publicado

2025-05-19

·

Atualizado

2025-05-21

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas: Versões do Node.js v20 e v22
Descrição: O problema está relacionado a um vazamento de memória no binding interno ReadFileUtf8 do Node.js, causado por um ponteiro corrompido em uv fs s.file. Isso ocorre quando um buffer de caminho UTF-16 é alocado, mas depois sobrescrito quando o descritor de arquivo é definido, resultando em um vazamento de memória irrecuperável em cada chamada. O uso repetido pode levar ao crescimento ilimitado de memória, causando uma negação de serviço. Isso afeta APIs que dependem do ReadFileUtf8.
Recomendações: Para as versões v20 e v22 do Node.js, como medida de contorno temporária, considere restringir o uso do binding interno ReadFileUtf8 até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

DoS

Memory Leak

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-NODE-2025-23122
BIT-NODE-MIN-2025-23122
CVE-2025-23122

Produtos afetados

Node.Js