Уязвимость в http2-модуле из состава Node.js

Zhvilluesit e platformës server-side JavaScript, Node.js, publikuan versione korrigjuese 12.22.4, 14.17.4 dhe 16.6.0, në të cilat është adresuar pjesërisht një dobësi (CVE-2021-22930) në modulit http2 (klienti HTTP/2.0), që mundëson iniciimin e dështimit të procesit ose potencialisht organizimin e ekzekutimit të kodit të tij në sistem kur lidhet me një host të kontrolluar nga një sulmues.

Problemi shkaktohet nga qasja në një zonë të çliruar të kujtesës kur mbyllet lidhja pas marrjes së cadra RST_STREAM (resetimi i shkallës) për shkallët në të cilat kryhen operacione intensive lexim, që bllokojnë shkrimin. Në rast se merr një cadër RST_STREAM pa një kod gabimi, moduli http2 përveç kësaj thërret procedurën e pastrimit të të dhënave të marra tashmë, nga e cila për një shkallë tashmë të mbyllur, përsëri thirret trajtuesi i mbylljes, që çon në një çlirimin e dyfishtë të strukturave të të dhënave.

Në diskutimin e korrigjimit, përmendet se problemi nuk është plotësisht zgjidhur dhe nën kushte të ndryshuara vazhdon të shfaqet në përditësimet e publikuara. Analiza tregoi se korrigjimi mbyll vetëm një nga rastet e veçanta — kur paketa ndodhet në modin e leximit, por nuk merr parasysh gjendjet e tjera të paketës (leximi dhe pezullimi, pezullimi dhe disa lloje shkrimi).

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster