Разработчики серверной JavaScript-платформы Node.js korrektsed väljaanded 13.8.0, 12.15.0 ja 10.19.0, milles on likvideeritud kolm haavatavust:
- CVE-2019-15606 — vale töötlemine valikuliste tühikute (OWS) puhul, mis järgnevad HTTP-pealkirja väärtusele;
- CVE-2019-15605 — võimalus HRS (HTTP Request Smuggling) rünnaku läbiviimiseks, mis võivad tungida teiste samas voos töötlevate päringute sisu, frontendi ja tagasüsteemi vahel) edastades spetsiaalselt vormindatud HTTP-pealkirja Transfer-Encoding;
- CVE-2019-15604 — eemalt algatatud TLS-serveri krahh vale stringi edastamise kaudu sertifikaadis.
Lisaks on uutes väljaannetes töötatud välja HTTP parseri turvalisuse tõstmine ja rangem HTTP-päringute elementide analüüs. Muudatus võib põhjustada ühilduvusprobleeme HTTP rakendustega, mis rikuvad spetsifikatsioonide nõudeid. Rangete kontrollirežiimide keelamiseks on ette nähtud seade insecureHTTPParser ja käsklusliini valik „—insecure-http-parser“.
Allikas: opennet.ru
