近日,昊之云技术监测到,Node.js 官方发布安全更新,修补了三个安全漏洞。其中,一个严重漏洞(漏洞编号:CVE-2020-8251)和一个高危漏洞(漏洞编号:CVE-2020-8201)需要引起关注。
为避免您的业务受影响,昊之云技术建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
漏洞详情
CVE-2020-8251:由于未完成的 HTTP/1.1 请求,受影响的 Node.js 版本无法接收新连接,从而导致 CWE-400 资源耗尽,导致拒绝服务。
CVE-2020-8201:由于回车符到连字符的转换导致 HTTP 请求走私漏洞。受影响的 Node.js 版本在解析前将 HTTP 请求头中的回车转换为连字符,这可能会导致 HTTP 请求走私。
风险等级
CVE-2020-8251:严重
CVE-2020-8201:高风险
漏洞风险
CVE-2020-8251:漏洞被利用可导致拒绝服务。
CVE-2020-8201:漏洞被利用可导致 HTTP 请求走私。
影响版本
CVE-2020-8251:Node.js 14.x 所有版本
CVE-2020-8201:Node.js 14.x 和 12.x 所有版本
修复建议
1)官方已发布漏洞修复版本,检查您的Node.js是否在受影响版本范围,如受影响,请你选择合理时间进行升级操作,升级到修复版本,避免影响业务。
下载链接:
https://nodejs.org/en/blog/release/v12.18.4/
https://nodejs.org/en/blog/release/v14.11.0/
【备注】:建议您在安装补丁前做好数据备份工作,避免出现意外。
漏洞参考
官方安全公告:https://nodejs.org/en/blog/vulnerability/september-2020-security-releases/
Copyright © 2013-2022 dsjidc.com All Rights Reserved. 昊之云 版权所有 河南大数据通信科技有限公司 豫ICP备14015351号
《中华人民共和国增值电信业务经营许可证》| 豫B1.B2-20160262 | 豫公网安备 41010502003911号