Разработчики серверной JavaScript-платформы Node.js Korrigierte Versionen 13.8.0, 12.15.0 und 10.19.0, in denen drei Schwachstellen behoben wurden:
- CVE-2019-15606 — Fehlerhafte Verarbeitung von optionalen Leerzeichen (OWS), die nach dem Wert im HTTP-Header folgen;
- CVE-2019-15605 — Möglichkeit eines HRS-Angriffs (HTTP Request Smuggling, der sich in den Inhalt anderer Anfragen einfügen kann, die im selben Stream zwischen Frontend und Backend verarbeitet werden) durch die Übermittlung eines speziell gestalteten HTTP-Headers Transfer-Encoding;
- CVE-2019-15604 — Ferninitiiertes Abstürzen des TLS-Servers durch die Übermittlung einer ungültigen Zeichenfolge im Zertifikat.
Darüber hinaus wurde in den neuen Versionen die Sicherheit des HTTP-Parsers erhöht und eine strengere Analyse der Elemente von HTTP-Anfragen durchgeführt. Diese Änderung kann zu Kompatibilitätsproblemen mit HTTP-Implementierungen führen, die die Anforderungen der Spezifikationen verletzen. Um den strengen Überprüfungsmodus zu deaktivieren, gibt es die Einstellung insecureHTTPParser und die Befehlszeilenoption „—insecure-http-parser“.
Quelle: opennet.ru
