Neue Versionen von Node.js 13.8, 12.15 und 10.19 mit Behebung von Sicherheitsanfälligkeiten

Разработчики серверной JavaScript-платформы Node.js haben Korrekturversionen 13.8.0, 12.15.0 und 10.19.0, die drei Sicherheitsanfälligkeiten behoben haben:

  • CVE-2019-15606 — fehlerhafte Verarbeitung von optionalen Whitespace-Zeichen (OWS), die nach dem Wert im HTTP-Header folgen;
  • CVE-2019-15605 — Möglichkeit eines HRS-Angriffs (HTTP Request Smuggling, ermöglicht es eindringen in den Inhalt anderer Anfragen, die im gleichen Stream zwischen Frontend und Backend verarbeitet werden) durch die Übertragung eines speziell formatieren HTTP-Headers Transfer-Encoding;
  • CVE-2019-15604 — durch Übertragung einer fehlerhaften Zeichenfolge im Zertifikat ausgelöster, remote initiierter Absturz des TLS-Servers.

Darüber hinaus wurde in den neuen Versionen die Sicherheit des HTTP-Parsers verbessert und eine striktere Analyse der Elemente von HTTP-Anfragen implementiert. Diese Änderung kann zu Kompatibilitätsproblemen mit HTTP-Implementierungen führen, die die Anforderungen der Spezifikationen nicht einhalten. Eine Konfiguration zur Deaktivierung des strengen Prüfmodus ist über die Einstellung insecureHTTPParser und die Befehlszeilenoption „—insecure-http-parser“ vorgesehen.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster