Разработчики серверной JavaScript-платформы Node.js versiones de corrección 13.8.0, 12.15.0 y 10.19.0 que solucionan tres vulnerabilidades:
- CVE-2019-15606 — manejo incorrecto de espacios en blanco opcionales (OWS) que siguen a un valor en el encabezado HTTP;
- CVE-2019-15605 — posibilidad de llevar a cabo un ataque de HRS (HTTP Request Smuggling, interfiriendo en el contenido de otras solicitudes procesadas en el mismo flujo entre el front-end y el back-end) a través del envío de un encabezado HTTP Transfer-Encoding mal formado;
- CVE-2019-15604 — fallo del servidor TLS iniciado de forma remota al enviar una cadena incorrecta en el certificado.
Además, en las nuevas versiones se ha trabajado en mejorar la seguridad del analizador HTTP y un análisis más estricto de los elementos de las solicitudes HTTP. Este cambio puede causar problemas de compatibilidad con las implementaciones de HTTP que infrinjan los requisitos de las especificaciones. Para deshabilitar el modo de verificación estricta, está disponible la configuración insecureHTTPParser y la opción de línea de comandos «—insecure-http-parser».
Fuente: opennet.ru
