Нови вСрсии Π½Π° Node.js 13.8, 12.15 ΠΈ 10.19 с ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ уязвимости

Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π½Π°Ρ‚Π° JavaScript ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Node.js ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΎ издания Π·Π° корСкция 13.8.0, 12.15.0 ΠΈ 10.19.0, ΠΊΠΎΠΈΡ‚ΠΎ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‚ Ρ‚Ρ€ΠΈ уязвимости:

  • CVE-2019-15606 – НСправилно ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Π½Π΅ Π½Π° Π½Π΅Π·Π°Π΄ΡŠΠ»ΠΆΠΈΡ‚Π΅Π»Π½ΠΈ Π·Π½Π°Ρ†ΠΈ Π·Π° ΠΈΠ½Ρ‚Π΅Ρ€Π²Π°Π» (OWS) слСд стойност Π² HTTP Π·Π°Π³Π»Π°Π²ΠΊΠ°Ρ‚Π°;
  • CVE-2019-15605 - Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° HRS Π°Ρ‚Π°ΠΊΠ° (HTTP Request Smuggling, Вя позволява Π½Π° вклиняванС Π² ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π΄Ρ€ΡƒΠ³ΠΈ заявки, ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ Π² ΡΡŠΡ‰Π°Ρ‚Π° нишка ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ„Ρ€ΠΎΠ½Ρ‚Π΅Π½Π΄Π° ΠΈ Π±Π΅ΠΊΠ΅Π½Π΄Π°) Ρ‡Ρ€Π΅Π· ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ HTTP Ρ…Π΅Π΄ΡŠΡ€ Π·Π° ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π΅ Π½Π° трансфСр;
  • CVE-2019-15604 Π΅ дистанционно задСйстван срив Π½Π° TLS ΡΡŠΡ€Π²ΡŠΡ€ Ρ‡Ρ€Π΅Π· ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π΅Π½ Π½ΠΈΠ· Π² сСртификат.

Π’ допълнСниС, Π² Π½ΠΎΠ²ΠΈΡ‚Π΅ издания Π΅ Π½Π°ΠΏΡ€Π°Π²Π΅Π½Π° Ρ€Π°Π±ΠΎΡ‚Π° Π·Π° подобряванС Π½Π° сигурността Π½Π° HTTP Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° ΠΈ ΠΏΠΎ-стриктно Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Π΅Π»Π΅ΠΌΠ΅Π½Ρ‚ΠΈ Π½Π° HTTP заявка. ΠŸΡ€ΠΎΠΌΡΠ½Π°Ρ‚Π° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ със ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚Ρ‚Π° с HTTP Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π°Ρ€ΡƒΡˆΠ°Π²Π°Ρ‚ спСцификацията. Π—Π° Π΄Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Ρ‚Π΅ Ρ€Π΅ΠΆΠΈΠΌΠ° Π½Π° стриктна ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, са прСдоставСни настройката insecureHTTPParser ΠΈ опцията Π½Π° командния Ρ€Π΅Π΄ β€žβ€”insecure-http-parserβ€œ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€