Разработчики серверной JavaScript-платформы Node.js korrektsiooniversioonid 13.8.0, 12.15.0 ja 10.19.0, mis lahendavad kolm turvaauku:
- CVE-2019-15606 — vale valikuliste tühikute (OWS) käitlemine HTTP-pealkirja väärtuse järel;
- CVE-2019-15605 — HRS (HTTP Request Smuggling) rünnakute võimalus, mis võivad segada teiste päringute sisu, mida töödeldakse sama voogude vahel esiti ja tagaplaanil, edastades spetsiaalselt vormindatud HTTP-pealkirja Transfer-Encoding;
- CVE-2019-15604 — TLS-serveri kaugpurskamine vale stringi edastamise kaudu sertifikaadis.
Lisaks on uutes versioonides tehtud tööd HTTP-parsoori turvalisuse suurendamiseks ja rangemaks HTTP-päringute elementide analüüsimiseks. See muudatus võib põhjustada ühilduvusprobleeme HTTP-implementatsioonidega, mis rikuvad spetsifikatsioonide nõudeid. Rangete kontrollide kohtingu sulgemiseks on ette nähtud seade insecureHTTPParser ja käsurea valik "--insecure-http-parser".
Allikas: opennet.ru
