Nouveaux releases de Node.js 13.8, 12.15 et 10.19 avec des corrections de vulnérabilités

Разработчики серверной JavaScript-платформы Node.js ont publié Mises à jour correctives 13.8.0, 12.15.0 et 10.19.0, qui corrigent trois vulnérabilités :

  • CVE-2019-15606 — traitement incorrect des caractères d'espacement optionnels (OWS) après la valeur d'un en-tête HTTP ;
  • CVE-2019-15605 — possibilité de mener une attaque HRS (HTTP Request Smuggling, d'installer s'immiscer dans le contenu d'autres requêtes traitées dans le même flux entre le front-end et le back-end) en envoyant un en-tête HTTP Transfer-Encoding malformé ;
  • CVE-2019-15604 — crash à distance du serveur TLS via l'envoi d'une chaîne invalide dans le certificat.

De plus, les nouvelles versions ont renforcé la sécurité du parseur HTTP et affiné l'analyse des éléments des requêtes HTTP. Ce changement pourrait causer des problèmes de compatibilité avec les implémentations HTTP qui enfreignent les exigences des spécifications. Pour désactiver le mode de vérification stricte, une configuration insecureHTTPParser et une option de ligne de commande « —insecure-http-parser » sont prévues.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster