Разработчики серверной JavaScript-платформы Node.js versiuni corective 13.8.0, 12.15.0 și 10.19.0, care rezolvă trei vulnerabilități:
- CVE-2019-15606 — procesare incorrectă a caracterelor spațiu opționale (OWS) care urmează valorii în header-ul HTTP;
- CVE-2019-15605 — posibilitatea de a efectua un atac HRS (HTTP Request Smuggling, interferând cu conținutul altor cereri care sunt procesate în același flux între frontend și backend) prin transmiterea unui header HTTP Transfer-Encoding format special;
- CVE-2019-15604 — prăbușirea inițiată de la distanță a serverului TLS prin transmiterea unei secvențe incorecte în certificat.
În plus, noile versiuni au contemplat îmbunătățirea securității parser-ului HTTP și o analiză mai strictă a elementelor cererilor HTTP. Această modificare poate cauza probleme de compatibilitate cu implementările HTTP care încalcă cerințele specificațiilor. Pentru a dezactiva modul strict de validare, este disponibilă setarea insecureHTTPParser și opțiunea din linia de comandă „—insecure-http-parser.”
Sursa: opennet.ro
