Разработчики серверной JavaScript-платформы Node.js aktualizacje 13.8.0, 12.15.0 i 10.19.0, w których naprawiono trzy podatności:
- CVE-2019-15606 — nieprawidłowa obsługa opcjonalnych znaków białych (OWS) występujących po wartości w nagłówku HTTP;
- CVE-2019-15605 — możliwość przeprowadzenia ataku HRS (HTTP Request Smuggling, wcinanie się w treść innych zapytań przetwarzanych w tym samym strumieniu między frontendem a backendem) poprzez przesyłanie specjalnie sformatowanego nagłówka HTTP Transfer-Encoding;
- CVE-2019-15604 — zdalnie wywołany błąd serwera TLS poprzez przesyłanie nieprawidłowego ciągu w certyfikacie.
Ponadto w nowych wydaniach dokonano usprawnień w zabezpieczeniach parsera HTTP oraz bardziej rygorystycznego analizowania elementów zapytań HTTP. Zmiana ta może prowadzić do problemów z kompatybilnością z implementacjami HTTP, które naruszają wymagania specyfikacji. Aby wyłączyć surowy tryb walidacji, dostępna jest konfiguracja insecureHTTPParser oraz opcja wiersza poleceń „—insecure-http-parser”.
Źródło: opennet.ru
