Уязвимость в http2-модуле из состава Node.js

Gli sviluppatori della piattaforma server JavaScript Node.js hanno pubblicato aggiornamenti correttivi 12.22.4, 14.17.4 e 16.6.0, nei quali è stata parzialmente risolta la vulnerabilità (CVE-2021-22930) nel modulo http2 (client HTTP/2.0), che consente di iniziare un crash del processo o potenzialmente di eseguire codice malevolo nel sistema accedendo a un host sotto il controllo dell'attaccante.

Il problema è causato dall'accesso a un'area di memoria già liberata durante la chiusura della connessione dopo aver ricevuto pacchetti RST_STREAM (reset del flusso) per flussi in cui si stanno eseguendo operazioni di lettura intensive che bloccano la scrittura. Se viene ricevuto un pacchetto RST_STREAM senza un codice di errore, il modulo http2 richiama ulteriormente la procedura di pulizia dei dati già ricevuti, da cui il gestore di chiusura viene richiamato nuovamente per un flusso già chiuso, causando un doppio rilascio delle strutture dati.

Nella discussione della correzione si segnala che il problema non è stato completamente risolto e continua a manifestarsi in condizioni leggermente modificate negli aggiornamenti pubblicati. L'analisi ha dimostrato che la correzione risolve solo uno dei casi particolari — quando il flusso è in modalità lettura, ma non considera altri stati del flusso (lettura e sospensione, sospensione e alcuni tipi di scrittura).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster