Уязвимость в http2-модуле из состава Node.js

Dezvoltatorii platformei server-side JavaScript Node.js au publicat actualizări corective pentru versiunile 12.22.4, 14.17.4 și 16.6.0, în care a fost parțial remediată vulnerabilitatea (CVE-2021-22930) din modulul http2 (client HTTP/2.0), care permite începerea unei căderi a procesului sau, potențial, executarea de cod malițios în sistem atunci când se face referire la un host controlat de un atacator.

Problema este cauzată de accesarea unei zone de memorie care a fost deja eliberată în timpul închiderii conexiunii după primirea cadrelor RST_STREAM (resetare a fluxului) pentru fluxuri în care se desfășoară operațiuni de citire intensive care blochează scrierea. În cazul primirii unui cadru RST_STREAM fără un cod de eroare specificat, modulul http2 apelează suplimentar procedura de curățare a datelor deja primite, din care handlerul de închidere este apelat din nou pentru un flux deja închis, ceea ce duce la eliberarea dublă a structurilor de date.

În discuția privind corectarea, se menționează că problema nu a fost complet remediată și, în condiții ușor modificate, continuă să apară în actualizările publicate. Analiza a arătat că remedierea acoperă doar unul dintre cazurile particulare — atunci când fluxul este în modul de citire, dar nu ia în considerare alte stări ale fluxului (citire și suspendare, suspendare și anumite tipuri de scriere).

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster