Versions of floody before 0.1.1 are vulnerable to remote memory exposure.
.write(number)in the affectedfloody` versions passes a number to Buffer constructor, appending a chunk of uninitialized memory.
Proof of Concept:
var f = require('floody')(process.stdout);
f.write(USERSUPPLIEDINPUT);
'f.stop();
## Recommendation
Update to version 0.1.1 or later.
{
"cwe_ids": [
"CWE-201"
],
"github_reviewed": true,
"github_reviewed_at": "2019-06-04T15:40:44Z",
"nvd_published_at": null,
"severity": "MODERATE"
}