Разработчики серверной JavaScript-платформы Node.js Korrekturversionen 13.8.0, 12.15.0 und 10.19.0, die drei Sicherheitsanfälligkeiten behoben haben:
- CVE-2019-15606 — fehlerhafte Verarbeitung von optionalen Whitespace-Zeichen (OWS), die nach dem Wert im HTTP-Header folgen;
- CVE-2019-15605 — Möglichkeit eines HRS-Angriffs (HTTP Request Smuggling, eindringen in den Inhalt anderer Anfragen, die im gleichen Stream zwischen Frontend und Backend verarbeitet werden) durch die Übertragung eines speziell formatieren HTTP-Headers Transfer-Encoding;
- CVE-2019-15604 — durch Übertragung einer fehlerhaften Zeichenfolge im Zertifikat ausgelöster, remote initiierter Absturz des TLS-Servers.
Darüber hinaus wurde in den neuen Versionen die Sicherheit des HTTP-Parsers verbessert und eine striktere Analyse der Elemente von HTTP-Anfragen implementiert. Diese Änderung kann zu Kompatibilitätsproblemen mit HTTP-Implementierungen führen, die die Anforderungen der Spezifikationen nicht einhalten. Eine Konfiguration zur Deaktivierung des strengen Prüfmodus ist über die Einstellung insecureHTTPParser und die Befehlszeilenoption „—insecure-http-parser“ vorgesehen.
Quelle: opennet.ru
