Уязвимость в http2-модуле из состава Node.js

Gli sviluppatori della piattaforma server JavaScript Node.js hanno rilasciato aggiornamenti correttivi 12.22.4, 14.17.4 e 16.6.0, che affrontano parzialmente la vulnerabilità (CVE-2021-22930) nel modulo http2 (client HTTP/2.0), consentendo di innescare un crash del processo o potenzialmente organizzare l'esecuzione di codice malevolo nel sistema contattando un host controllato da un malintenzionato.

Il problema è causato dall'accesso a una zona di memoria già liberata durante la chiusura della connessione dopo la ricezione di frame RST_STREAM (ripristino del flusso) per flussi in cui si eseguono operazioni di lettura intensive che bloccano la scrittura. In caso di ricezione di un frame RST_STREAM senza un codice di errore, il modulo http2 attiva ulteriormente la procedura di pulizia dei dati già ricevuti, dalla quale il gestore di chiusura viene richiamato nuovamente per un flusso già chiuso, causando così un doppio rilascio delle strutture dati.

Nel dibattito sulla correzione, si osserva che il problema non è completamente risolto e continua a manifestarsi in alcune condizioni modificate negli aggiornamenti pubblicati. L'analisi ha mostrato che la correzione copre solo un caso specifico — quando il flusso è in modalità lettura, ma non considera altri stati del flusso (lettura e pausa, pausa e alcuni tipi di scrittura).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster