質(zhì)量為本、客戶為根、勇于拼搏、務(wù)實(shí)創(chuàng)新
尊敬的用戶,您好!
近日,安全運(yùn)營中心監(jiān)測到,Node.js 官方發(fā)布多個安全更新,新版本修復(fù)了一個use-after-free漏洞(漏洞編號:CVE-2020-8265),及一個HTTP Request Smuggling漏洞(漏洞編號:CVE-2020-8287)。其中CVE-2020-8265 use-after-free漏洞危害相對較高,可重點(diǎn)關(guān)注,該漏洞被利用可造成破壞內(nèi)存,可導(dǎo)致拒絕服務(wù)或其他潛在的利用。
為避免您的業(yè)務(wù)受影響,棉花云安全建議您及時(shí)開展安全自查,如在受影響范圍,請您及時(shí)進(jìn)行更新修復(fù),避免被外部攻擊者入侵。
漏洞詳情
CVE-2020-8265:
據(jù)官方說明,受影響的Node.js版本中,TLSWrap存在use-after-free漏洞。當(dāng)寫入TLS的套接字時(shí),node::StreamBase::Write調(diào)用node::TLSWrap::DoWrite并使用新分配的WriteWrap對象作為第一個參數(shù)。如果DoWrite方法未返回錯誤,則此對象將作為StreamWriteResult結(jié)構(gòu)的一部分傳遞回調(diào)用方。 這可能被利用導(dǎo)致破壞內(nèi)存,從而最終導(dǎo)致拒絕服務(wù)或其他潛在的利用
CVE-2020-8287:
受影響的Node.js版本中,允許http請求頭中存在兩個副本。 例如,兩個Transfer-Encoding標(biāo)頭字段。在這種情況下,Node.js標(biāo)識第一個標(biāo)頭字段,而忽略第二個標(biāo)頭字段。 這可能會導(dǎo)致HTTP請求走私漏洞。
風(fēng)險(xiǎn)等級
CVE-2020-8265:高風(fēng)險(xiǎn)
CVE-2020-8287:低風(fēng)險(xiǎn)
漏洞風(fēng)險(xiǎn)
CVE-2020-8265:漏洞被利用可導(dǎo)致拒絕服務(wù)或其他潛在利用
CVE-2020-8287:漏洞被利用可導(dǎo)致 HTTP 請求走私。
影響版本
Node.js < v12.20.1 (LTS)
Node.js < v10.23.1 (LTS)
Node.js < v14.15.4 (LTS)
Node.js < v15.5.1
安全版本
Node.js v12.20.1 (LTS)
Node.js v10.23.1 (LTS)
Node.js v14.15.4 (LTS)
Node.js v15.5.1 (當(dāng)前)
修復(fù)建議
目前官方已發(fā)布漏洞修復(fù)版本,請檢查您的Node.js是否在受影響范圍內(nèi),并綜合評估漏洞可能對您造成危害,及修復(fù)工作對業(yè)務(wù)的影響,酌情修復(fù)。
如需修復(fù),請你選擇合理時(shí)間進(jìn)行升級操作,通過官方渠道升級到修復(fù)版本。
官方新版本下載鏈接:
https://nodejs.org/en/blog/release/v12.20.1/
https://nodejs.org/en/blog/release/v10.23.1/
https://nodejs.org/en/blog/release/v14.15.4/
https://nodejs.org/en/blog/release/v15.5.1/
【備注】:建議您在安裝補(bǔ)丁前做好數(shù)據(jù)備份工作,避免出現(xiàn)意外。
漏洞參考
官方安全公告:
https://nodejs.org/en/blog/棉花云運(yùn)營部
Copyright ? 2014-2025 棉花云. All Rights Reserved. 2014IDC 版權(quán)所有 江西樂網(wǎng)網(wǎng)絡(luò)科技有限公司 贛ICP備15007148號-5
使用本網(wǎng)站產(chǎn)品請嚴(yán)格遵守當(dāng)?shù)胤煞ㄒ?guī)。用戶嚴(yán)禁任何觸犯中華人民共和國或香港特別行政區(qū)以及所在地相關(guān)法律規(guī)定。
為了您的數(shù)據(jù)安全,無論是云服務(wù)器還是物理服務(wù)器請定期準(zhǔn)備數(shù)據(jù)備份至異地或者熱備至本地其他盤以及cos等方案。
本站部分服務(wù)由以下合作商提供:西數(shù) 新網(wǎng) DNSPOD 商務(wù)中國 新網(wǎng)互聯(lián) 阿里云 騰訊云 PDR
棉花云?為我司注冊商標(biāo),受商標(biāo)法保護(hù),未經(jīng)授權(quán)許可,嚴(yán)禁個人或組織使用
棉花云網(wǎng)址:m.abcoa.cn 、mianhuayun.net、www.mianhuayun.net
以我所能,為你而+,助力輕松觸及云端。
《中華人民共和國公安部網(wǎng)安備案》編號 贛公網(wǎng)安備
36010302000229號
《中華人民共和國增值電信業(yè)務(wù)經(jīng)營許可證》編號
云牌照/IDC/ISP:B1-20224338