{"id":7284,"date":"2024-04-21T15:58:22","date_gmt":"2024-04-21T07:58:22","guid":{"rendered":"https:\/\/i007.vip:15443\/wordpress\/?p=7284"},"modified":"2024-04-21T15:58:22","modified_gmt":"2024-04-21T07:58:22","slug":"wednesday-april-10-2024-security-releases","status":"publish","type":"post","link":"https:\/\/i007.cc\/wordpress\/archives\/7284","title":{"rendered":"Wednesday, April 10, 2024 Security Releases"},"content":{"rendered":"<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\"><a href=\"https:\/\/nodejs.org\/en\/blog\/vulnerability\/april-2024-security-releases-2\">cc from<\/a><\/p>\n<section data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">\n<\/section>\n<div class=\"Preview_root__9cl12 Preview_vulnerability__0KNhK\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">\n<div class=\"Preview_container__ZPvjB\" aria-hidden=\"true\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Wednesday, April 10, 2024 Security Releases<\/div>\n<\/div>\n<h2 id=\"security-releases-available\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\"><a href=\"https:\/\/nodejs.org\/en\/blog\/vulnerability\/april-2024-security-releases-2#security-releases-available\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Security releases available<\/a><\/h2>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Updates are now available for the 18.x, 20.x, 21.x Node.js release lines for the following issues.<\/p>\n<h2 id=\"command-injection-via-args-parameter-of-child_processspawn-without-shell-option-enabled-on-windows-cve-2024-27980---high\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\"><a href=\"https:\/\/nodejs.org\/en\/blog\/vulnerability\/april-2024-security-releases-2#command-injection-via-args-parameter-of-child_processspawn-without-shell-option-enabled-on-windows-cve-2024-27980---high\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Command injection via args parameter of child_process.spawn without shell option enabled on Windows (CVE-2024-27980) &#8211; (HIGH)<\/a><\/h2>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Due to the improper handling of batch files in child_process.spawn \/ child_process.spawnSync, a malicious command line argument can inject arbitrary commands and achieve code execution even if the shell option is not enabled.<\/p>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">It is important to note that there has been a breaking change for Windows users who utilize\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">child_process.spawn<\/code>\u00a0and\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">child_process.spawnSync<\/code>. Node.js will now error with\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">EINVAL<\/code>\u00a0if a\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">.bat<\/code>\u00a0or\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">.cmd<\/code>\u00a0file is passed to\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">child_process.spawn<\/code>\u00a0and\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">child_process.spawnSync<\/code>\u00a0without the\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">shell<\/code>\u00a0option set. If the input to\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">spawn<\/code>\/<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">spawnSync<\/code>\u00a0is sanitized, users can now pass\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">{ shell: true }<\/code>\u00a0as an option to prevent the occurrence of EINVALs errors.<\/p>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">While it is possible to also pass\u00a0<code data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">--security-revert=CVE-2024-27980<\/code>\u00a0to revert the security patch, we strongly advise against doing so. Impact:<\/p>\n<ul data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">\n<li data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">This vulnerability affects all Windows users in active release lines: 18.x, 20.x, 21.x<\/li>\n<\/ul>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Thank you, to ryotak for reporting this vulnerability and thank you Ben Noordhuis for fixing it.<\/p>\n<hr \/>\n<h1 id=\"summary\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\"><a href=\"https:\/\/nodejs.org\/en\/blog\/vulnerability\/april-2024-security-releases-2#summary\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Summary<\/a><\/h1>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">The Node.js project will release new versions of the 18.x, 20.x, 21.x releases lines on or shortly after, Tuesday, April 9, 2024 in order to address:<\/p>\n<ul data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">\n<li data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">1 high severity issues.<\/li>\n<\/ul>\n<h2 id=\"impact\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\"><a href=\"https:\/\/nodejs.org\/en\/blog\/vulnerability\/april-2024-security-releases-2#impact\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Impact<\/a><\/h2>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">The 18.x release line of Node.js is vulnerable to 1 high severity issue. The 20.x release line of Node.js is vulnerable to 1 high severity issue. The 21.x release line of Node.js is vulnerable to 1 high severity issue.<\/p>\n<h2 id=\"release-timing\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\"><a href=\"https:\/\/nodejs.org\/en\/blog\/vulnerability\/april-2024-security-releases-2#release-timing\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Release timing<\/a><\/h2>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Releases will be available on, or shortly after, Tuesday, April 9, 2024.<\/p>\n<h2 id=\"contact-and-future-updates\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\"><a href=\"https:\/\/nodejs.org\/en\/blog\/vulnerability\/april-2024-security-releases-2#contact-and-future-updates\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Contact and future updates<\/a><\/h2>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">The current Node.js security policy can be found at\u00a0<a href=\"https:\/\/nodejs.org\/en\/security\/\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">https:\/\/nodejs.org\/en\/security\/<\/a>. Please follow the process outlined in\u00a0<a href=\"https:\/\/github.com\/nodejs\/node\/blob\/master\/SECURITY.md\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">https:\/\/github.com\/nodejs\/node\/blob\/master\/SECURITY.md<\/a>\u00a0if you wish to report a vulnerability in Node.js.<\/p>\n<p data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\" data-immersive-translate-paragraph=\"1\">Subscribe to the low-volume announcement-only nodejs-sec mailing list at\u00a0<a href=\"https:\/\/groups.google.com\/forum\/#!forum\/nodejs-sec\" data-immersive-translate-walked=\"67b9a949-f329-46ef-ace2-d5b6dc9c6400\">https:\/\/groups.google.com\/forum\/#!forum\/nodejs-sec<\/a>\u00a0to stay up to date on security vulnerabilities and security-related releases of Node.js and the projects maintained in the nodejs GitHub organization.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>cc from Wednesday, A<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[24],"tags":[121],"class_list":["post-7284","post","type-post","status-publish","format-standard","hentry","category-value_docs","tag-05-"],"_links":{"self":[{"href":"https:\/\/i007.cc\/wordpress\/wp-json\/wp\/v2\/posts\/7284","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/i007.cc\/wordpress\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/i007.cc\/wordpress\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/i007.cc\/wordpress\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/i007.cc\/wordpress\/wp-json\/wp\/v2\/comments?post=7284"}],"version-history":[{"count":0,"href":"https:\/\/i007.cc\/wordpress\/wp-json\/wp\/v2\/posts\/7284\/revisions"}],"wp:attachment":[{"href":"https:\/\/i007.cc\/wordpress\/wp-json\/wp\/v2\/media?parent=7284"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/i007.cc\/wordpress\/wp-json\/wp\/v2\/categories?post=7284"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/i007.cc\/wordpress\/wp-json\/wp\/v2\/tags?post=7284"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}