Neue Versionen von Node.js 13.8, 12.15 und 10.19 mit Sicherheitsbehebungen

Разработчики серверной JavaScript-платформы Node.js haben Korrigierte Versionen 13.8.0, 12.15.0 und 10.19.0, in denen drei Schwachstellen behoben wurden:

  • CVE-2019-15606 — Fehlerhafte Verarbeitung von optionalen Leerzeichen (OWS), die nach dem Wert im HTTP-Header folgen;
  • CVE-2019-15605 — Möglichkeit eines HRS-Angriffs (HTTP Request Smuggling, das Öffnen eines Links in einem neuen Tab oder in einem neuen Container. der sich in den Inhalt anderer Anfragen einfügen kann, die im selben Stream zwischen Frontend und Backend verarbeitet werden) durch die Übermittlung eines speziell gestalteten HTTP-Headers Transfer-Encoding;
  • CVE-2019-15604 — Ferninitiiertes Abstürzen des TLS-Servers durch die Übermittlung einer ungültigen Zeichenfolge im Zertifikat.

Darüber hinaus wurde in den neuen Versionen die Sicherheit des HTTP-Parsers erhöht und eine strengere Analyse der Elemente von HTTP-Anfragen durchgeführt. Diese Änderung kann zu Kompatibilitätsproblemen mit HTTP-Implementierungen führen, die die Anforderungen der Spezifikationen verletzen. Um den strengen Überprüfungsmodus zu deaktivieren, gibt es die Einstellung insecureHTTPParser und die Befehlszeilenoption „—insecure-http-parser“.

Quelle: opennet.ru

60GB SSD 8Gb DDR4