Уязвимость в http2-модуле из состава Node.js

Node.js serveri JavaScript platvorma arendajad avaldasid versioonide 12.22.4, 14.17.4 ja 16.6.0 parandused, milles on osaliselt likvideeritud haavatavus (CVE-2021-22930) http2 moodulis (HTTP/2.0 klient), mis võimaldab algatada protsessi krahhi või potentsiaalselt teostada omakoodisüsteemi kontrollimise all oleva ründaja hosti kontaktide kaudu.

Probleem on põhjustatud juurdepääsust juba vabastatud mälu piirkonnale, kui ühendus suletakse pärast RST_STREAM kaadrite (voo lähtestamine) vastuvõtmist voogude puhul, kus toimuvad intensiivsed lugemisoperatsioonid, mis blokeerivad kirjutamise. Kui saab RST_STREAM kaatri ilma veakoodita, kutsub http2 moodul lisaks enne saadud andmete puhastamise protseduuri, kust juba suletud voo puhul kutsutakse uuesti sulgemise töötlejat, mis toob kaasa andmestructuuride kahekordse vabastamise.

Paranduse arutelus on märgitud, et probleem ei ole täielikult lahendatud ja väikeste muutustega tingimustes jätkab see ilmnemist avaldatud värskendustes. Analüüs näitas, et parandamine katab vaid ühe erijuhtumi — juhul, kui voog on lugemisrežiimis, kuid ei arvestata voolu teisi olekuid (lugemine ja peatamine, peatamine ja mõned kirjutamise tüübid).

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster