Lëshimet e reja Node.js 13.8, 12.15 dhe 10.19 me eliminimin e dobësive

Разработчики серверной JavaScript-платформы Node.js publikuan lëshime korigjuese 13.8.0, 12.15.0 dhe 10.19.0, në të cilat janë eliminuar tri dobësi:

  • CVE-2019-15606 — trajtimi i papërshtatshëm i karaktereve opsionale të hapësirës (OWS) pas vlerës në kryefjalën HTTP;
  • CVE-2019-15605 — mundësia e një sulmi HRS (HTTP Request Smuggling, lejon për t'u infiltruar në përmbajtjen e kërkesave të tjera që përpunohen në të njëjtin rrjedhë ndërmjet front-end dhe back-end) përmes dërgimit të një kryefjale Transfer-Encoding të formatuar posaçërisht;
  • CVE-2019-15604 — rënia e iniciuar larg nga TLS-serveri përmes dërgimit të një stringu të papërshtatshëm në certifikatë.

Për më tepër, në lëshimet e reja është punuar për rritjen e sigurisë së parserit HTTP dhe një ndarje më strikte të elementeve të kërkesave HTTP. Ky ndryshim mund të sjellë probleme me përputhshmërinë me implementimet HTTP që shkelin kërkesat e specifikimeve. Për të çaktivizuar modin e kontrollit të rreptë, është parashikuar një konfigurim insecureHTTPParser dhe opsioni i vijës së komandës "—insecure-http-parser".

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster