Уязвимость в http2-модуле из состава Node.js

Les développeurs de la plateforme serveur JavaScript Node.js ont publié des mises à jour de correction 12.22.4, 14.17.4 et 16.6.0, qui atténuent partiellement la vulnérabilité (CVE-2021-22930) dans le module http2 (client HTTP/2.0), permettant de provoquer un crash du processus ou potentiellement d'exécuter du code malveillant dans le système en accédant à un hôte contrôlé par un attaquant.

Le problème est causé par l'accès à une zone mémoire déjà libérée lors de la fermeture de la connexion après la réception de trames RST_STREAM (réinitialiser le flux) pour des flux exécutant des opérations de lecture intensives, bloquant l'écriture. En cas de réception d'une trame RST_STREAM sans indication de code d'erreur, le module http2 appelle également une procédure de nettoyage des données déjà reçues, ce qui entraîne un rappel du gestionnaire de fermeture pour un flux déjà fermé, entraînant une double libération des structures de données.

Dans la discussion sur la correction, il est noté que le problème n'est pas complètement résolu et se manifeste toujours dans les mises à jour publiées dans des conditions légèrement modifiées. L'analyse a montré que la correction ne couvre qu'un seul cas particulier, lorsque le flux est en mode lecture, mais ne prend pas en compte d'autres états du flux (lecture et suspension, suspension et certaines sortes d'écriture).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster