Разработчики серверной JavaScript-платформы Node.js rilascio correttivo 13.8.0, 12.15.0 e 10.19.0, in cui sono state risolte tre vulnerabilità:
- CVE-2019-15606 — gestione non corretta dei caratteri spaziatori opzionali (OWS) che seguono il valore nell'intestazione HTTP;
- CVE-2019-15605 — possibilità di eseguire un attacco HRS (HTTP Request Smuggling, infilandosi nel contenuto di altre richieste elaborate nella stessa stream tra frontend e backend) tramite l'invio di un'intestazione HTTP Transfer-Encoding appositamente formattata;
- CVE-2019-15604 — crash del server TLS avviato da remoto attraverso l'invio di una stringa non valida nel certificato.
Inoltre, le nuove versioni hanno migliorato la sicurezza del parser HTTP e una stricter parsing degli elementi delle richieste HTTP. Questa modifica potrebbe causare problemi di compatibilità con implementazioni HTTP che violano i requisiti delle specifiche. Per disabilitare la modalità di verifica rigida è prevista la configurazione insecureHTTPParser e l'opzione da riga di comando «—insecure-http-parser».
Fonte: opennet.ru
