服务热线: 0371-65995777

【安全预警】Node.js多个安全漏洞风险通告

文章来源 : 昊之云      发布时间 : 2020/9/23

近日,昊之云技术监测到,Node.js 官方发布安全更新,修补了三个安全漏洞。其中,一个严重漏洞(漏洞编号:CVE-2020-8251)和一个高危漏洞(漏洞编号:CVE-2020-8201)需要引起关注。

为避免您的业务受影响,昊之云技术建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。


漏洞详情

CVE-2020-8251:由于未完成的 HTTP/1.1 请求,受影响的 Node.js 版本无法接收新连接,从而导致 CWE-400 资源耗尽,导致拒绝服务。

CVE-2020-8201:由于回车符到连字符的转换导致 HTTP 请求走私漏洞。受影响的 Node.js 版本在解析前将 HTTP 请求头中的回车转换为连字符,这可能会导致 HTTP 请求走私。


风险等级

CVE-2020-8251:严重

CVE-2020-8201:高风险


漏洞风险

CVE-2020-8251:漏洞被利用可导致拒绝服务。

CVE-2020-8201:漏洞被利用可导致 HTTP 请求走私。


影响版本

CVE-2020-8251:Node.js 14.x 所有版本

CVE-2020-8201:Node.js 14.x 和 12.x 所有版本 


修复建议

1)官方已发布漏洞修复版本,检查您的Node.js是否在受影响版本范围,如受影响,请你选择合理时间进行升级操作,升级到修复版本,避免影响业务。

下载链接:

    https://nodejs.org/en/blog/release/v12.18.4/

    https://nodejs.org/en/blog/release/v14.11.0/

【备注】:建议您在安装补丁前做好数据备份工作,避免出现意外。


漏洞参考

官方安全公告:https://nodejs.org/en/blog/vulnerability/september-2020-security-releases/

上一条:【安全预警】NetLogon特权提升漏洞(CVE-2020-1472) 下一条:屡遭315曝光 智能锁网络安全颇受关注