Nowe wersje Node.js 13.8, 12.15 i 10.19 z usuniętymi lukami w zabezpieczeniach

Разработчики серверной JavaScript-платформы Node.js opublikowali aktualizacje 13.8.0, 12.15.0 i 10.19.0, w których naprawiono trzy podatności:

  • CVE-2019-15606 — nieprawidłowa obsługa opcjonalnych znaków białych (OWS) występujących po wartości w nagłówku HTTP;
  • CVE-2019-15605 — możliwość przeprowadzenia ataku HRS (HTTP Request Smuggling, przekazywanie wcinanie się w treść innych zapytań przetwarzanych w tym samym strumieniu między frontendem a backendem) poprzez przesyłanie specjalnie sformatowanego nagłówka HTTP Transfer-Encoding;
  • CVE-2019-15604 — zdalnie wywołany błąd serwera TLS poprzez przesyłanie nieprawidłowego ciągu w certyfikacie.

Ponadto w nowych wydaniach dokonano usprawnień w zabezpieczeniach parsera HTTP oraz bardziej rygorystycznego analizowania elementów zapytań HTTP. Zmiana ta może prowadzić do problemów z kompatybilnością z implementacjami HTTP, które naruszają wymagania specyfikacji. Aby wyłączyć surowy tryb walidacji, dostępna jest konfiguracja insecureHTTPParser oraz opcja wiersza poleceń „—insecure-http-parser”.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster