เบฅเบธเป‰เบ™เปƒเปเปˆเบ‚เบญเบ‡ Node.js 13.8, 12.15 เปเบฅเบฐ 10.19 เบ—เบตเปˆเบกเบตเบเบฒเบ™เบชเป‰เบญเบกเปเบŠเบกเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ

ะ ะฐะทั€ะฐะฑะพั‚ั‡ะธะบะธ ัะตั€ะฒะตั€ะฝะพะน JavaScript-ะฟะปะฐั‚ั„ะพั€ะผั‹ Node.js เป€เบœเบตเบเปเบœเปˆ ะบะพั€ั€ะตะบั‚ะธั€ัƒัŽั‰ะธะต ะฒั‹ะฟัƒัะบะธ 13.8.0, 12.15.0 ะธ 10.19.0, ะฒ ะบะพั‚ะพั€ั‹ั… ัƒัั‚ั€ะฐะฝะตะฝั‹ ั‚ั€ะธ ัƒัะทะฒะธะผะพัั‚ะธ:

  • CVE-2019-15606 โ€” ะฝะตะบะพั€ั€ะตะบั‚ะฝะฐั ะพะฑั€ะฐะฑะพั‚ะบะฐ ะฝะตะพะฑัะทะฐั‚ะตะปัŒะฝั‹ั… ัะธะผะฒะพะปะพะฒ ะฟั€ะพะฑะตะปะฐ (OWS), ะธะดัƒั‰ะธั… ะฟะพัะปะต ะทะฝะฐั‡ะตะฝะธั ะฒ HTTP-ะทะฐะณะพะปะพะฒะบะต;
  • CVE-2019-15605 โ€” ะฒะพะทะผะพะถะฝะพัั‚ัŒ ะฟั€ะพะฒะตะดะตะฝะธั ะฐั‚ะฐะบะธ HRS (HTTP Request Smuggling, เบญเบฐเบ™เบธเบเบฒเบ” ะฒะบะปะธะฝะธะฒะฐั‚ัŒัั ะฒ ัะพะดะตั€ะถะธะผะพะต ะดั€ัƒะณะธั… ะทะฐะฟั€ะพัะพะฒ, ะพะฑั€ะฐะฑะฐั‚ั‹ะฒะฐะตะผั‹ั… ะฒ ั‚ะพะผ ะถะต ะฟะพั‚ะพะบะต ะผะตะถะดัƒ ั„ั€ะพะฝั‚ัะฝะดะพะผ ะธ ะฑัะบะตะฝะดะพะผ) ั‡ะตั€ะตะท ะฟะตั€ะตะดะฐั‡ัƒ ัะฟะตั†ะธะฐะปัŒะฝะพ ะพั„ะพั€ะผะปะตะฝะฝะพะณะพ HTTP-ะทะฐะณะพะปะพะฒะบะฐ Transfer-Encoding;
  • CVE-2019-15604 โ€” ะธะฝะธั†ะธะธั€ัƒะตะผั‹ะน ัƒะดะฐะปั‘ะฝะฝะพ ะบั€ะฐั… TLS-ัะตั€ะฒะตั€ะฐ ั‡ะตั€ะตะท ะฟะตั€ะตะดะฐั‡ัƒ ะฝะตะบะพั€ั€ะตะบั‚ะฝะพะน ัั‚ั€ะพะบะธ ะฒ ัะตั€ั‚ะธั„ะธะบะฐั‚ะต.

ะšั€ะพะผะต ั‚ะพะณะพ, ะฒ ะฝะพะฒั‹ั… ะฒั‹ะฟัƒัะบะฐั… ะฟั€ะพะฒะตะดะตะฝะฐ ั€ะฐะฑะพั‚ะฐ ะฟะพ ะฟะพะฒั‹ัˆะตะฝะธัŽ ะทะฐั‰ะธั‰ั‘ะฝะฝะพัั‚ะธ ะฟะฐั€ัะตั€ะฐ HTTP ะธ ะฑะพะปะตะต ัั‚ั€ะพะณะพะผัƒ ั€ะฐะทะฑะพั€ัƒ ัะปะตะผะตะฝั‚ะพะฒ HTTP-ะทะฐะฟั€ะพัะพะฒ. ะ˜ะทะผะตะฝะตะฝะธะต ะผะพะถะตั‚ ะฟั€ะธะฒะตัั‚ะธ ะบ ะฟั€ะพะฑะปะตะผะฐะผ ั ัะพะฒะผะตัั‚ะธะผะพัั‚ัŒัŽ ั ั€ะตะฐะปะธะทะฐั†ะธัะผะธ HTTP, ะฝะฐั€ัƒัˆะฐัŽั‰ะธะผะธ ั‚ั€ะตะฑะพะฒะฐะฝะธั ัะฟะตั†ะธั„ะธะบะฐั†ะธะน. ะ”ะปั ะพั‚ะบะปัŽั‡ะตะฝะธั ะถั‘ัั‚ะบะพะณะพ ั€ะตะถะธะผะฐ ะฟั€ะพะฒะตั€ะบะธ ะฟั€ะตะดัƒัะผะพั‚ั€ะตะฝะฐ ะฝะฐัั‚ั€ะพะนะบะฐ insecureHTTPParser ะธ ะพะฟั†ะธั ะบะพะผะฐะฝะดะฝะพะน ัั‚ั€ะพะบะธ ยซโ€”insecure-http-parserยป.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™