Uued Node.js 13.8, 12.15 ja 10.19 versioonid sisaldavad turvaauke kõrvaldavaid uuendusi

Разработчики серверной JavaScript-платформы Node.js avalikustasid korrektsiooniversioonid 13.8.0, 12.15.0 ja 10.19.0, mis lahendavad kolm turvaauku:

  • CVE-2019-15606 — vale valikuliste tühikute (OWS) käitlemine HTTP-pealkirja väärtuse järel;
  • CVE-2019-15605 — HRS (HTTP Request Smuggling) rünnakute võimalus, kaugelt sulgeda vahekaarte, mis on avatud teistel seadmetel. mis võivad segada teiste päringute sisu, mida töödeldakse sama voogude vahel esiti ja tagaplaanil, edastades spetsiaalselt vormindatud HTTP-pealkirja Transfer-Encoding;
  • CVE-2019-15604 — TLS-serveri kaugpurskamine vale stringi edastamise kaudu sertifikaadis.

Lisaks on uutes versioonides tehtud tööd HTTP-parsoori turvalisuse suurendamiseks ja rangemaks HTTP-päringute elementide analüüsimiseks. See muudatus võib põhjustada ühilduvusprobleeme HTTP-implementatsioonidega, mis rikuvad spetsifikatsioonide nõudeid. Rangete kontrollide kohtingu sulgemiseks on ette nähtud seade insecureHTTPParser ja käsurea valik "--insecure-http-parser".

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster