Разработчики серверной JavaScript-платформы Node.js lëshime korigjuese 13.8.0, 12.15.0 dhe 10.19.0, në të cilat janë eliminuar tri dobësi:
- CVE-2019-15606 — trajtimi i papërshtatshëm i karaktereve opsionale të hapësirës (OWS) pas vlerës në kryefjalën HTTP;
- CVE-2019-15605 — mundësia e një sulmi HRS (HTTP Request Smuggling, për t'u infiltruar në përmbajtjen e kërkesave të tjera që përpunohen në të njëjtin rrjedhë ndërmjet front-end dhe back-end) përmes dërgimit të një kryefjale Transfer-Encoding të formatuar posaçërisht;
- CVE-2019-15604 — rënia e iniciuar larg nga TLS-serveri përmes dërgimit të një stringu të papërshtatshëm në certifikatë.
Për më tepër, në lëshimet e reja është punuar për rritjen e sigurisë së parserit HTTP dhe një ndarje më strikte të elementeve të kërkesave HTTP. Ky ndryshim mund të sjellë probleme me përputhshmërinë me implementimet HTTP që shkelin kërkesat e specifikimeve. Për të çaktivizuar modin e kontrollit të rreptë, është parashikuar një konfigurim insecureHTTPParser dhe opsioni i vijës së komandës "—insecure-http-parser".
Burimi: opennet.ru
