Уязвимость в http2-модуле из состава Node.js

Zhvilluesit e platformës JavaScript për serverin Node.js publikuan versione korrigjuese 12.22.4, 14.17.4 dhe 16.6.0, në të cilat pjesërisht është zgjidhur dobësia (CVE-2021-22930) në modulin http2 (klienti HTTP/2.0), e cila lejon të niset një dështim i procesit ose potencialisht të organizohet ekzekutimi i kodit të tij në sistem kur vizitohet një host i kontrolluar nga një sulmues.

Problemi shkaktohet nga qasja në një hapësirë të liruar tashmë të memories në mbylljen e lidhjes pas marrjes së kadrove RST_STREAM (resetimi i stream-it) për stream-et ku kryhen operacione intensive leximi, duke bllokuar shkrimin. Në rastin e marrjes së kadrove RST_STREAM pa një kod gabimi, moduli http2 përveç kësaj thërret procedurën e pastrimit të të dhënave të marra, përmes së cilës thirret përsëri trajtuesi i mbylljes për një stream të mbyllur tashmë, që çon në një çlirim të dyfishtë të strukturave të të dhënave.

Në diskutimin e korrigjimit theksohet se problemi nuk është zgjidhur plotësisht dhe vazhdon të shfaqet nën kushte pak të ndryshuara në përditësimet e publikuara. Analiza tregoi se korrigjimi mbyll vetëm një nga rastet spesifike — kur stream-i është në modin e leximit, por nuk merr parasysh gjendjet e tjera të stream-it (leximi dhe pezullimi, pezullimi dhe disa lloje të shkrimit).

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster