Uued versioonid Node.js 13.8, 12.15 ja 10.19, kus on kõrvaldatud haavatavused.

Разработчики серверной JavaScript-платформы Node.js avalikustasid korrektsed väljaanded 13.8.0, 12.15.0 ja 10.19.0, milles on likvideeritud kolm haavatavust:

  • CVE-2019-15606 — vale töötlemine valikuliste tühikute (OWS) puhul, mis järgnevad HTTP-pealkirja väärtusele;
  • CVE-2019-15605 — võimalus HRS (HTTP Request Smuggling) rünnaku läbiviimiseks, lubab mis võivad tungida teiste samas voos töötlevate päringute sisu, frontendi ja tagasüsteemi vahel) edastades spetsiaalselt vormindatud HTTP-pealkirja Transfer-Encoding;
  • CVE-2019-15604 — eemalt algatatud TLS-serveri krahh vale stringi edastamise kaudu sertifikaadis.

Lisaks on uutes väljaannetes töötatud välja HTTP parseri turvalisuse tõstmine ja rangem HTTP-päringute elementide analüüs. Muudatus võib põhjustada ühilduvusprobleeme HTTP rakendustega, mis rikuvad spetsifikatsioonide nõudeid. Rangete kontrollirežiimide keelamiseks on ette nähtud seade insecureHTTPParser ja käsklusliini valik „—insecure-http-parser“.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster