Nuove versioni di Node.js 13.8, 12.15 e 10.19 con correzioni di vulnerabilità

Разработчики серверной JavaScript-платформы Node.js hanno pubblicato rilascio correttivo 13.8.0, 12.15.0 e 10.19.0, in cui sono state risolte tre vulnerabilità:

  • CVE-2019-15606 — gestione non corretta dei caratteri spaziatori opzionali (OWS) che seguono il valore nell'intestazione HTTP;
  • CVE-2019-15605 — possibilità di eseguire un attacco HRS (HTTP Request Smuggling, consente infilandosi nel contenuto di altre richieste elaborate nella stessa stream tra frontend e backend) tramite l'invio di un'intestazione HTTP Transfer-Encoding appositamente formattata;
  • CVE-2019-15604 — crash del server TLS avviato da remoto attraverso l'invio di una stringa non valida nel certificato.

Inoltre, le nuove versioni hanno migliorato la sicurezza del parser HTTP e una stricter parsing degli elementi delle richieste HTTP. Questa modifica potrebbe causare problemi di compatibilità con implementazioni HTTP che violano i requisiti delle specifiche. Per disabilitare la modalità di verifica rigida è prevista la configurazione insecureHTTPParser e l'opzione da riga di comando «—insecure-http-parser».

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster