Back

LOW

nodejs: Permission model improperly processes UNC paths

Published Jan 9, 2025

Description

The Permission Model assumes that any path starting with two backslashes \ has a four-character prefix that can be ignored, which is not always true. This subtle bug leads to vulnerable edge cases.

Affected products

Remediation

Red Hat statement

This vulnerability affects Windows users of the Node.js Permission Model in version v22.x and v20.x. No Red Hat products are affected.

Metrics

References (7)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner hackerone
Published Jan 9, 2025
Updated May 2, 2025
Reserved Jun 7, 2024
CISA Vulnrichment
Updated Jan 9, 2025
NVD
Status Deferred
Modified Jun 17, 2026
Red Hat
Severity Low
Public date Jan 9, 2025