Разработчики серверной JavaScript-платформы Node.js 13.8.0, 12.15.0 və 10.19.0 versiyalarında üç zəifliyin aradan qaldırıldığı düzəlişlər:
- CVE-2019-15606 — HTTP başlığındakı dəyərdən sonra gələn qeyri-müəyyən boşluq simvollarının (OWS) düzgün emal olunmaması;
- CVE-2019-15605 — HTTP İstək Sürüşməsi (HRS) hücumunun həyata keçirilməsi mümkünlüyü, fronend və backend arasında eyni axında işlənən digər sorğuların tərkibinə müdaxilə etməklə, xüsusi hazırlanmış Transfer-Encoding HTTP başlığı göndərilməsi ilə;
- CVE-2019-15604 — sertifikatdakı düzgün olmayan sətiri göndərməklə TLS serverinin uzaqdan çökdürülməsi.
Bundan əlavə, yeni buraxılışlarda HTTP parserinin təhlükəsizliyinin artırılması və HTTP sorğularının elementlərinin daha ciddi analiz edilməsi üzrə işlər aparılmışdır. Dəyişiklik, spesifikasiya tələblərini pozan HTTP icraları ilə uyğunluq problemlərinə səbəb ola bilər. Sıx yoxlama modunun deaktiv edilməsi üçün insecureHTTPParser konfiqurasiyası və „—insecure-http-parser“ komanda xətti seçimi nəzərdə tutulmuşdur.
Mənbə: opennet.ru
