MidnightBSD

Advisories for npmjs

CVE-2016-3956 MEDIUM

The CLI in npm before 2.15.1 and 3.x before 3.8.3, as used in Node.js 0.10 before 0.10.44, 0.12 before 0.12.13, 4 before 4.4.2, and 5 before 5.10.0, includes bearer tokens with arbitrary requests, which allows remote HTTP servers to obtain sensitive information by reading Authorization headers.

CVSS 3.x

Source Score Severity Vector Exploitability Impact
nvd@nist.gov 7.5 HIGH CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N 3.9 3.6

CVSS 2.0

Severity: MEDIUM

Problem Type: CWE-200,

Products Affected

Vendor Product Version
nodejs node.js 5.3.0
nodejs node.js 0.10.8
nodejs node.js 5.7.1
nodejs node.js 0.10.9
nodejs node.js 5.9.0
nodejs node.js 0.10.1
nodejs node.js 4.0.0
nodejs node.js 4.1.0
ibm sdk *
nodejs node.js 0.10.0
nodejs node.js 0.10.16
nodejs node.js 0.10.5
nodejs node.js 4.1.1
nodejs node.js 0.10.15
nodejs node.js 0.10.3
nodejs node.js 0.12.6
nodejs node.js 0.12.2
nodejs node.js 0.12.9
nodejs node.js 4.2.4
nodejs node.js 0.10.30
nodejs node.js 0.12.7
nodejs node.js 4.3.2
nodejs node.js 4.4.0
nodejs node.js 5.8.1
nodejs node.js 5.6.0
nodejs node.js 0.10.16-isaacs-manual
nodejs node.js 4.4.1
nodejs node.js 0.10.27
nodejs node.js 4.2.1
nodejs node.js 0.10.35
nodejs node.js 5.8.0
nodejs node.js 0.12.1
nodejs node.js 0.10.38
nodejs node.js 0.10.33
nodejs node.js 5.2.0
nodejs node.js 0.10.39
nodejs node.js 0.10.2
nodejs node.js 4.2.3
nodejs node.js 0.10.20
nodejs node.js 0.10.31
nodejs node.js 4.2.0
nodejs node.js 0.10.36
nodejs node.js 5.5.0
nodejs node.js 0.10.14
nodejs node.js 5.1.0
nodejs node.js 0.10.34
nodejs node.js 5.4.0
nodejs node.js 0.10.22
npmjs npm *
nodejs node.js 5.1.1
nodejs node.js 0.12.0
nodejs node.js 0.12.3
nodejs node.js 0.10.24
nodejs node.js 5.7.0
nodejs node.js 4.2.6
nodejs node.js 0.10.23
nodejs node.js 0.10.21
nodejs node.js 0.10.41
nodejs node.js 5.9.1
nodejs node.js 0.12.5
nodejs node.js 0.10.4
nodejs node.js 0.10.12
nodejs node.js 0.10.32
nodejs node.js 0.10.18
nodejs node.js 0.10.17
nodejs node.js 5.0.0
nodejs node.js 0.12.8
nodejs node.js 0.10.28
nodejs node.js 0.10.13
nodejs node.js 0.10.10
nodejs node.js 0.10.6
nodejs node.js 0.10.26
nodejs node.js 4.3.0
nodejs node.js 4.2.5
nodejs node.js 4.2.2
nodejs node.js 0.10.37
nodejs node.js 0.10.25
nodejs node.js 0.10.11
nodejs node.js 0.10.19
nodejs node.js 0.10.29
nodejs node.js 0.10.40
nodejs node.js 0.10.7
nodejs node.js 5.4.1
nodejs node.js 0.12.4
nodejs node.js 4.3.1
nodejs node.js 4.1.2
CVE-2018-7408 MEDIUM

An issue was discovered in an npm 5.7.0 2018-02-21 pre-release (marked as "next: 5.7.0" and therefore automatically installed by an "npm upgrade -g npm" command, and also announced in the vendor's blog without mention of pre-release status). It might allow local users to bypass intended filesystem access restrictions because ownerships of /etc and /usr directories are being changed unexpectedly, related to a "correctMkdir" issue.

CVSS 2.0

Severity: MEDIUM

Problem Type: CWE-732,

Products Affected

Vendor Product Version
npmjs npm 5.7.0