Уязвимость в http2-модуле из состава Node.js

Node.js'i serveripoolsarendatud JavaScript-platvormi arendajad on välja andnud paranduste versioonid 12.22.4, 14.17.4 ja 16.6.0, milles on osaliselt kõrvaldatud haavatavus (CVE-2021-22930) http2 moodulis (HTTP/2.0 klient), mis võimaldab algatada protsessi kokkuvarisemise või potentsiaalselt täita oma koodi süsteemis, kui pöörduda pahatahtlikult kontrollitava hosti poole.

Probleem tuleneb juba vabastatud mäluala juurde pääsemisest, kui ühendus lõpetatakse pärast RST_STREAM (voo lähtestamine) kaadrite vastuvõtmist intensiivsete lugemisoperatsioonide puhul, mis blokeerivad kirjutamise. Kui RST_STREAMi kaader saabub ilma veakoodita, kutsub http2 moodul täiendavalt üles protseduuri juba vastuvõetud andmete puhastamiseks, mille käigus kutsub suletud voo veel kord üles sulgemise töötlejat, mis põhjustab andmestruktuuride kahekordse vabastamise.

Arutelus rikkumise parandamisest selgub, et probleem ei ole täielikult lahendatud ning mõnevõrra muudetud tingimustes ilmneb see endiselt avaldatud uuendustes. Analüüs näitas, et parandamine katab vaid ühe erijuhtumi — kui voog on lugemisrežiimis, kuid ei arvesta muid voo olekuid (lugemine ja peatamine, peatamine ja mõned kirjutamise vormid).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster