Node.js 13.8, 12.15 ve 10.19 sürümleri güvenlik açıklarını giderme ile birlikte yayımlandı.

Разработчики серверной JavaScript-платформы Node.js nəşr ediblər 13.8.0, 12.15.0 və 10.19.0 versiyalarında üç zəifliyin aradan qaldırıldığı düzəlişlər:

  • CVE-2019-15606 — HTTP başlığındakı dəyərdən sonra gələn qeyri-müəyyən boşluq simvollarının (OWS) düzgün emal olunmaması;
  • CVE-2019-15605 — HTTP İstək Sürüşməsi (HRS) hücumunun həyata keçirilməsi mümkünlüyü, rezerv dəyəri göstərmək üçün, əgər yoxdur fronend və backend arasında eyni axında işlənən digər sorğuların tərkibinə müdaxilə etməklə, xüsusi hazırlanmış Transfer-Encoding HTTP başlığı göndərilməsi ilə;
  • CVE-2019-15604 — sertifikatdakı düzgün olmayan sətiri göndərməklə TLS serverinin uzaqdan çökdürülməsi.

Bundan əlavə, yeni buraxılışlarda HTTP parserinin təhlükəsizliyinin artırılması və HTTP sorğularının elementlərinin daha ciddi analiz edilməsi üzrə işlər aparılmışdır. Dəyişiklik, spesifikasiya tələblərini pozan HTTP icraları ilə uyğunluq problemlərinə səbəb ola bilər. Sıx yoxlama modunun deaktiv edilməsi üçün insecureHTTPParser konfiqurasiyası və „—insecure-http-parser“ komanda xətti seçimi nəzərdə tutulmuşdur.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster