Node.js, libuv เดŽเดจเตเดจเดฟเดตเดฏเดฟเดฒเต† เด•เต‡เดŸเตเดชเดพเดŸเตเด•เตพ

เดธเต†เตผเดตเตผ เดธเตˆเดกเต JavaScript เดชเตเดฒเดพเดฑเตเดฑเตโ€Œเดซเต‹เดฎเดฟเตปเตเดฑเต† เดคเดฟเดฐเตเดคเตเดคเตฝ เดฑเดฟเดฒเต€เดธเตเด•เตพ Node.js 21.6.2, 20.11.1, 18.19.1 เดฒเดญเตเดฏเดฎเดพเดฃเต, เด…เดคเดฟเตฝ 8 เด•เต‡เดŸเตเดชเดพเดŸเตเด•เตพ เดชเดฐเดฟเดนเดฐเดฟเดšเตเดšเดฟเดฐเดฟเด•เตเด•เตเดจเตเดจเต, เด…เดตเดฏเดฟเตฝ 4 เดŽเดฃเตเดฃเด‚ เด‰เดฏเตผเดจเตเดจ เดคเดฒเดคเตเดคเดฟเดฒเตเดณเตเดณ เด…เดชเด•เดŸเดฎเดพเดฃเต:

  • CVE-2024-21892 - เดตเตผเด•เตเด•เตเดซเตเดฒเต‹ เดชเตเดฐเดตเตผเดคเตเดคเดฟเด•เตเด•เตเดจเตเดจ เด‰เดฏเตผเดจเตเดจ เดชเตเดฐเดคเตเดฏเต‡เด•เดพเดตเด•เดพเดถเด™เตเด™เตพ เด…เดตเด•เดพเดถเดฎเดพเด•เตเด•เตเดจเตเดจ เด’เดฐเต เดชเตเดฐเดคเตเดฏเต‡เด•เดพเดตเด•เดพเดถเดฎเดฟเดฒเตเดฒเดพเดคเตเดค เด‰เดชเดฏเต‹เด•เตเดคเดพเดตเต เด•เต‹เดกเดฟเตปเตเดฑเต† เดชเด•เดฐเด•เตเด•เดพเดฐเตปเตเดฑเต† เดธเดพเดงเตเดฏเดค. เด’เดฐเต เดชเตเดฐเดคเตเดฏเต‡เด•เดพเดตเด•เดพเดถเดฎเดฟเดฒเตเดฒเดพเดคเตเดค เด‰เดชเดฏเต‹เด•เตเดคเดพเดตเต เดธเดœเตเดœเดฎเดพเด•เตเด•เดฟเดฏ เดŽเตปเดตเดฏเต‹เตบเดฎเต†เตปเตเดฑเต เดตเต‡เดฐเดฟเดฏเดฌเดฟเดณเตเด•เตพ เดชเตเดฐเต‹เดธเดธเตเดธเต เดšเต†เดฏเตเดฏเตเดจเตเดจเดคเดฟเดจเต เด‰เดฏเตผเดจเตเดจ เดชเตเดฐเดคเตเดฏเต‡เด•เดพเดตเด•เดพเดถเด™เตเด™เดณเตเดณเตเดณ เด’เดฐเต เดชเตเดฐเด•เตเดฐเดฟเดฏเดฏเต† เด…เดจเตเดตเดฆเดฟเด•เตเด•เตเดจเตเดจ เด’เดฐเต เด…เดชเดตเดพเดฆเด‚ เดจเดŸเดชเตเดชเดฟเดฒเดพเด•เตเด•เตเดจเตเดจเดคเดฟเดฒเต† เดชเดฟเดถเด•เดพเดฃเต เดˆ เด…เดชเด•เดŸเดคเตเดคเดฟเดจเต เด•เดพเดฐเดฃเด‚. CAP_NET_BIND_SERVICE เด•เดดเดฟเดตเดฟเดจเต เดฎเดพเดคเตเดฐเดฎเต‡ เด’เดดเดฟเดตเดพเด•เตเด•เตฝ เด…เดจเตเดตเดฆเดฟเดšเตเดšเดฟเดŸเตเดŸเตเดณเตเดณเต‚, เดŽเดจเตเดจเดพเตฝ เด’เดฐเต เดฌเด—เต เด•เดพเดฐเดฃเด‚ เด‡เดคเต เดฎเดฑเตเดฑเต เดšเดฟเดฒ เด•เดดเดฟเดตเตเด•เตพเด•เตเด•เตเด‚ เดฌเดพเดงเด•เดฎเดพเดฃเต.
  • CVE-2024-22019 - เดฌเดฟเตฝเดฑเตเดฑเต-เด‡เตป HTTP เดธเต†เตผเดตเตผ เดชเตเดฐเดคเตเดฏเต‡เด•เด‚ เดฐเต‚เดชเด•เตฝเดชเตเดชเดจ เดšเต†เดฏเตโ€Œเดค เดšเด™เตเด•เต เดšเต†เดฏเตโ€Œเดค เด…เดญเตเดฏเตผเดคเตเดฅเดจเด•เตพ เดชเตเดฐเต‹เดธเดธเตเดธเต เดšเต†เดฏเตเดฏเตเดฎเตเดชเต‹เตพ เดฒเดญเตเดฏเดฎเดพเดฏ เด‰เดฑเดตเดฟเดŸเด™เตเด™เดณเตเดŸเต† (เดธเดฟเดชเดฟเดฏเต เดฒเต‹เดกเตเด‚ เดฌเดพเตปเดกเตโ€Œเดตเดฟเดกเตเดคเตเดคเตเด‚ เด‰เดชเดญเต‹เด—เด‚) เดคเต€เตผเดจเตเดจเตเดชเต‹เดฏเดคเดฟเดจเดพเตฝ เดธเต‡เดตเดจเด‚ เดจเดฟเดฐเดธเดฟเด•เตเด•เตเดจเตเดจเต, เด‡เดคเต เด’เดฐเต เด•เดฃเด•เตเดทเดจเดฟเตฝ เดชเดฐเดฟเดงเดฟเดฏเดฟเดฒเตเดฒเดพเดคเตเดค เดฌเตˆเดฑเตเดฑเตเด•เตพ เดตเดพเดฏเดฟเด•เตเด•เตเดจเตเดจเดคเดฟเดฒเต‡เด•เตเด•เต เดจเดฏเดฟเด•เตเด•เตเดจเตเดจเต.
  • CVE-2024-21896 - เดซเดฏเตฝ เดชเดพเดคเด•เดณเดฟเตฝ เด…เดŸเดฟเดธเตเดฅเดพเดจ เดกเดฏเดฑเด•เตโ€ŒเดŸเดฑเดฟ เดชเดฐเดฟเดงเดฟเด•เตเด•เต เดชเตเดฑเดคเตเดคเดพเดฃเต. เดฌเดซเตผ เด•เตเดฒเดพเดธเต เด‰เดชเดฏเต‹เด—เดฟเดšเตเดšเต เดชเดพเดฅเต เด•เดŸเดจเตเดจเตเดชเต‹เด•เตเดฎเตเดชเต‹เตพ path.resolve() เด‰เดชเดฏเต‹เด—เดฟเดšเตเดšเต เดซเดฏเตฝ เดชเดพเดคเตเดคเตเด•เดณเตเดŸเต† เดจเต‹เตผเดฎเดฒเตˆเดธเต‡เดทเตป เดฎเดฑเดฟเด•เดŸเด•เตเด•เดพเตป เดฆเตเตผเดฌเดฒเดค เดจเดฟเด™เตเด™เดณเต† เด…เดจเตเดตเดฆเดฟเด•เตเด•เตเดจเตเดจเต. เดชเดฐเดฟเดถเต‹เดงเดฟเดšเตเดšเตเดฑเดชเตเดชเดฟเดšเตเดšเดคเดฟเดจเต เดถเต‡เดทเด‚ เด…เดคเตเดคเดฐเดฎเตŠเดฐเต เดชเดพเดคเตเดคเต เดฒเดญเดฟเด•เตเด•เตเดจเตเดจเดคเดฟเดจเต, Buffer.from() เดฐเต€เดคเดฟเดฏเต† เดตเดฟเดณเดฟเด•เตเด•เตเดจเตเดจเต, เดŽเดจเตเดจเดพเตฝ เด†เดชเตเดฒเดฟเด•เตเด•เต‡เดทเตป Buffer.prototype.utf8Write-เดฒเต‡เด•เตเด•เตเดณเตเดณ เด’เดฐเต เด•เต‹เตพ เด‰เดชเดฏเต‹เด—เดฟเดšเตเดšเต‡เด•เตเด•เดพเด‚, เด‡เดคเต path.resolve() เดŽเด•เตเดธเดฟเด•เตเดฏเต‚เดŸเตเดŸเต เดšเต†เดฏเตเดคเดคเดฟเดจเต เดถเต‡เดทเดฎเตเดณเตเดณ เด˜เดŸเตเดŸเดคเตเดคเดฟเตฝ เด‰เดณเตเดณเดŸเด•เตเด•เด‚ เดฎเดพเดฑเตเดฑเดฟเดธเตเดฅเดพเดชเดฟเด•เตเด•เตเดจเตเดจเดคเดฟเดฒเต‡เด•เตเด•เต เดจเดฏเดฟเด•เตเด•เตเดจเตเดจเต. เด’เดฐเต เดฆเตเตผเดฌเดฒเดค เดธเตƒเดทเตเดŸเดฟเด•เตเด•เตเด•เดฏเตเด‚ เดšเต†เดฏเตเดฏเตเดจเตเดจเต.
  • CVE-2024-22017 setuid() เดŽเดจเตเดจเดคเดฟเดฒเต‡เด•เตเด•เตเดณเตเดณ เด•เต‹เตพ เดŽเดฒเตเดฒเดพ เดชเตเดฐเดคเตเดฏเต‡เด•เดพเดตเด•เดพเดถเด™เตเด™เดณเตเด‚ เดชเตเดจเดƒเดธเดœเตเดœเดฎเดพเด•เตเด•เดฟเดฏเดฟเดฒเตเดฒ. เดชเตเดฐเดคเตเดฏเต‡เด•เดฟเดšเตเดšเตเด‚, setuid() เดตเดฟเดณเดฟเด•เตเด•เดชเตเดชเต†เดŸเตเดจเตเดจเดคเดฟเดจเต เดฎเตเดฎเตเดชเต, เดฒเดฟเดฌเตเดตเดฟเตฝ เด‰เดชเดฏเต‹เด—เดฟเด•เตเด•เตเดจเตเดจ io_uring เดชเตเดฐเดตเตผเดคเตเดคเดจเด™เตเด™เดณเต† เดธเต†เดฑเตเดฑเต‚เดฏเดฟเดกเต () เดฌเดพเดงเดฟเด•เตเด•เดฟเดฒเตเดฒ.
  • CVE-2023-46809 เดŽเดจเตเดจเดคเต เดชเตเดฐเตˆเดตเดฑเตเดฑเต เดกเต€เด•เตเดฐเดฟเดชเตเดฑเตเดฑเต() API-เดฏเดฟเดฒเต† เด’เดฐเต เด…เดชเด•เดŸเดธเดพเดงเตเดฏเดคเดฏเดพเดฃเต, เด…เดคเต เดชเตเดฐเดตเตผเดคเตเดคเดจเด™เตเด™เดณเตเดŸเต† เดธเดฎเดฏเดคเตเดคเต† เด…เดŸเดฟเดธเตเดฅเดพเดจเดฎเดพเด•เตเด•เดฟ RSA เดกเต€เด•เตเดฐเดฟเดชเตเดฑเตเดฑเต เดšเต†เดฏเตเดฏเดพเตป เดฎเดพเตผเดตเดฟเตป เด†เด•เตเดฐเดฎเดฃเดคเตเดคเต† เด…เดจเตเดตเดฆเดฟเด•เตเด•เตเดจเตเดจเต.
  • CVE-2024-21891 เด‡เดทเตโ€ŒเดŸเดพเดจเตเดธเตƒเดค เดซเดฏเตฝ เดชเดพเดคเตเดคเต เดจเต‹เตผเดฎเดฒเตˆเดธเต‡เดทเตป เดนเดพเตปเดกเตโ€Œเดฒเดฑเตเด•เตพ เด‰เดชเดฏเต‹เด—เดฟเด•เตเด•เตเดฎเตเดชเต‹เตพ เดธเดพเดงเตเดฏเดฎเดพเดฏ เด†เด•เตโ€Œเดธเดธเต เดชเต†เตผเดฎเดฟเดทเตป เดฎเต‹เดกเตฝ เดฌเตˆเดชเดพเดธเต เด‰เดฃเตเดŸเต.
  • CVE-2024-21890 - "--allow-fs-read", "--allow-fs-write" เดŽเดจเตเดจเต€ เดชเดพเดฐเดพเดฎเต€เดฑเตเดฑเดฑเตเด•เดณเดฟเตฝ เดคเต†เดฑเตเดฑเดพเดฏ เดฎเดพเดธเตเด•เต เด•เตˆเด•เดพเดฐเตเดฏเด‚ เดšเต†เดฏเตเดฏเตฝ. เด‰เดฆเดพเดนเดฐเดฃเดคเตเดคเดฟเดจเต, "--allow-fs-read=/home/node/.ssh/*.pub" เดŽเดจเตเดจเดคเต ".ssh/" เดŽเดจเตเดจเดคเดฟเตปเตเดฑเต† เดŽเดฒเตเดฒเดพ เด‰เดณเตเดณเดŸเด•เตเด•เด™เตเด™เดณเดฟเดฒเต‡เด•เตเด•เตเด‚ เด†เด•เตโ€Œเดธเดธเต เด…เดจเตเดตเดฆเดฟเด•เตเด•เตเด‚, เด•เต‚เดŸเดพเดคเต† ".pub" เดŽเดจเตเดจ เดตเดฟเดชเตเดฒเต€เด•เดฐเดฃเดฎเตเดณเตเดณ เดซเดฏเดฒเตเด•เดณเดฟเดฒเต‡เด•เตเด•เต เดฎเดพเดคเตเดฐเดฎเดฒเตเดฒ, เด•เดพเดฐเดฃเด‚ เดฎเดพเดธเตเด•เต " *" เด†เดฃเต เดชเดพเดคเดฏเตเดŸเต† เด…เดตเดธเดพเดจ เด˜เดŸเด•เดฎเดพเดฏเดฟ เด•เดฃเด•เตเด•เดพเด•เตเด•เตเดจเตเดจเดคเต.
  • CVE-2024-22025 เด’เดฐเต เดซเต†เดšเตเดšเต() เด•เต‹เดณเดฟเดฒเต‚เดŸเต† เดฒเดญเดฟเดšเตเดš เดฌเตเดฐเต‹เดŸเตเดŸเตโ€Œเดฒเดฟ เดซเต‹เตผเดฎเดพเดฑเตเดฑเต เดšเต†เดฏเตโ€Œเดค เด•เด‚เดชเตเดฐเดธเต เดšเต†เดฏเตโ€Œเดค เดกเดพเดฑเตเดฑ เดกเต€เด•เต‹เดกเต เดšเต†เดฏเตเดฏเตเดฎเตเดชเต‹เตพ เดฑเดฟเดธเต‹เดดเตโ€Œเดธเต เด‰เดชเดญเต‹เด—เด‚ เด•เดพเดฐเดฃเด‚ เดธเต‡เดตเดจเด‚ เดจเดฟเดทเต‡เดงเดฟเด•เตเด•เตเดจเตเดจเต.

เด•เต‚เดŸเดพเดคเต†, เด•เดฃเด•เตเดทเตป เดฎเตพเดŸเตเดŸเดฟเดชเตเดฒเด•เตโ€Œเดธเดฟเด‚เด—เดฟเดจเตเด‚ เด…เดธเดฟเตปเด•เตเดฐเดฃเดธเต I/O เดชเตเดฐเต‹เดธเดธเตเดธเดฟเด‚เด—เดฟเดจเตเด‚ Node.js-เตฝ เด‰เดชเดฏเต‹เด—เดฟเด•เตเด•เตเดจเตเดจ เด’เดฐเต เดฒเตˆเดฌเตเดฐเดฑเดฟเดฏเดพเดฏ libuv 1.48.0 เดจเตเดฑเต† เดชเตเดฐเด•เดพเดถเดจเด‚ เดถเตเดฐเดฆเตเดงเดฟเด•เตเด•เต‡เดฃเตเดŸเดคเดพเดฃเต. Node.js-เดจเต เดชเตเดฑเดฎเต‡, BIND 9, Knot DNS DNS เดธเต†เตผเดตเดฑเตเด•เตพ, H2O HTTP เดธเต†เตผเดตเตผ, Luvit Lua เดซเตเดฐเต†เดฏเดฟเด‚เดตเตผเด•เตเด•เต เดŽเดจเตเดจเดฟเดตเดฏเดฟเดฒเตเด‚ เดฒเตˆเดฌเตเดฐเดฑเดฟ เด‰เดชเดฏเต‹เด—เดฟเด•เตเด•เตเดจเตเดจเต. เดตเต†เตผเดšเตเดตเตฝ เดฎเต†เดทเต€เตป MoarVM, เดœเต‚เดฒเดฟเดฏ เดญเดพเดท, uvloop เดชเตˆเดคเตเดคเตบ เดซเตเดฐเต†เดฏเดฟเด‚เดตเตผเด•เตเด•เต. เดชเตเดคเดฟเดฏ เดชเดคเดฟเดชเตเดชเต libuv เด‰เดชเดฏเต‹เด—เดฟเด•เตเด•เตเดจเตเดจ เดชเตเดฐเต‹เดœเด•เตเดฑเตเดฑเตเด•เดณเต† เดฌเดพเดงเดฟเด•เตเด•เตเดจเตเดจ เด’เดฐเต เดฆเตเตผเดฌเดฒเดค (CVE-2024-24806) เดชเดฐเดฟเดนเดฐเดฟเด•เตเด•เตเด•เดฏเตเด‚ เด†เดจเตเดคเดฐเดฟเด• API-เดฏเดฟเดฒเต‡เด•เตเด•เต เด†เด•เตโ€Œเดธเดธเต เดจเต‡เดŸเตเดจเตเดจเดคเดฟเดจเต เดธเต†เตผเดตเตผ-เดธเตˆเดกเต เดฑเดฟเด•เตเดตเดธเตเดฑเตเดฑเต เดซเต‹เตผเดœเดฑเดฟ (SSRF) เด†เด•เตเดฐเดฎเดฃเดคเตเดคเดฟเดจเต เด…เดจเตเดตเดฆเดฟเด•เตเด•เตเด•เดฏเตเด‚ เดšเต†เดฏเตเดฏเตเดจเตเดจเต. getaddrinfo() เดซเด‚เด—เตโ€Œเดทเตป เดตเดดเดฟ เดกเตŠเดฎเต†เดฏเตโ€Œเตป เดชเดฐเดฟเดนเดฐเดฟเด•เตเด•เตเดจเตเดจเดคเดฟเดจเต เดฎเตเดฎเตเดชเต uv_getaddrinfo() เดซเด‚เด—เตโ€Œเดทเตป เดนเต‹เดธเตเดฑเตเดฑเตโ€Œเดจเต†เดฏเดฟเด‚ 256 เดชเตเดฐเดคเต€เด•เด™เตเด™เดณเดพเดฏเดฟ เดตเต†เดŸเตเดŸเดฟเดšเตเดšเตเดฐเตเด•เตเด•เตเดจเตเดจเดคเดฟเดจเดพเดฒเดพเดฃเต เดฆเตเตผเดฌเดฒเดค เด‰เดฃเตเดŸเดพเด•เตเดจเตเดจเดคเต, เด‡เดคเต เดคเต†เดฑเตเดฑเดพเดฏ เดนเต‹เดธเตเดฑเตเดฑเตโ€Œเดจเต†เดฏเดฟเด‚ เดจเดฟเตผเดฃเตเดฃเดฏเดฟเด•เตเด•เตเดจเตเดจเดคเดฟเดฒเต‡เด•เตเด•เต เดจเดฏเดฟเดšเตเดšเต‡เด•เตเด•เดพเด‚. IP เดตเดฟเดฒเดพเดธเด™เตเด™เตพ เดธเตเดฐเด•เตเดทเดพ เดชเดฐเดฟเดถเต‹เดงเดจเด•เตพ เดฎเดฑเดฟเด•เดŸเด•เตเด•เตฝ. เด‰เดฆเดพเดนเดฐเดฃเดคเตเดคเดฟเดจเต, "username.example.com" เดชเต‹เดฒเตเดณเตเดณ เด‰เดชเดกเตŠเดฎเต†เดฏเตโ€Œเดจเตเด•เตพ เดธเตƒเดทเตเดŸเดฟเด•เตเด•เตเดจเตเดจ MySpace เดชเต‹เดฒเตเดณเตเดณ เดธเต‡เดตเดจเด™เตเด™เดณเต† เด’เดฐเต เดจเต€เดฃเตเดŸ เด‰เดชเดฏเต‹เด•เตเดคเตƒเดจเดพเดฎเด‚ เดตเตเดฏเด•เตเดคเดฎเดพเด•เตเด•เดฟ เด†เด•เตเดฐเดฎเดฟเด•เตเด•เดพเตป เด•เดดเดฟเดฏเตเด‚.

Node.js-เตฝ เด‰เดชเดฏเต‹เด—เดฟเด•เตเด•เตเดจเตเดจ undici 5.28.3 HTTP เด•เตเดฒเดฏเตปเตเดฑเดฟเดจเดพเดฏเตเดณเตเดณ เด’เดฐเต เด…เดชเตโ€Œเดกเต‡เดฑเตเดฑเตเด‚ เดฑเดฟเดฒเต€เดธเต เดšเต†เดฏเตโ€Œเดคเต, เด…เดญเตเดฏเตผเดคเตเดฅเดจเด•เตพ เดฑเต€เดกเดฏเดฑเด•เตโ€ŒเดŸเตเดšเต†เดฏเตเดฏเตเดฎเตเดชเต‹เตพ เดชเตเดฐเต‹เด•เตโ€Œเดธเดฟ-เด“เดคเดฑเตˆเดธเต‡เดทเตป HTTP เดนเต†เดกเตผ เดฎเดพเดฏเตโ€Œเด•เตเด•เตเดจเตเดจเดคเดฟเตฝ เดชเดฐเดพเดœเดฏเดชเตเดชเต†เดŸเตเดŸเดคเตเดฎเต‚เดฒเดฎเตเดฃเตเดŸเดพเดฏ เด’เดฐเต เด•เต‡เดŸเตเดชเดพเดŸเตเด•เตพ (CVE-2024-24758) เดชเดฐเดฟเดนเดฐเดฟเดšเตเดšเต.

เด…เดตเดฒเด‚เดฌเด‚: opennet.ru

DDoS เดชเดฐเดฟเดฐเด•เตเดทเดฏเตเดณเตเดณ เดธเตˆเดฑเตเดฑเตเด•เตพเด•เตเด•เดพเดฏเดฟ เดตเดฟเดถเตเดตเดธเดจเต€เดฏเดฎเดพเดฏ เดนเต‹เดธเตเดฑเตเดฑเดฟเด‚เด—เต เดตเดพเด™เตเด™เตเด•, VPS VDS เดธเต†เตผเดตเดฑเตเด•เตพ ๐Ÿ”ฅ DDoS เดชเดฐเดฟเดฐเด•เตเดท, VPS VDS เดธเต†เตผเดตเดฑเตเด•เตพ เด‰เดณเตเดณ เดตเดฟเดถเตเดตเดธเดจเต€เดฏเดฎเดพเดฏ เดตเต†เดฌเตโ€Œเดธเตˆเดฑเตเดฑเต เดนเต‹เดธเตเดฑเตเดฑเดฟเด‚เด—เต เดตเดพเด™เตเด™เต‚ | ProHoster