内容提要
Node.js 发布了针对多个安全问题的更新,修复了 HTTP desync 攻击和不当的 HTTP 头解析等漏洞。所有受支持的版本(10.x、12.x 和 13.x)均受到影响。建议用户关注 Node.js 的安全政策和更新信息。
延伸解读
漏洞影响范围与严重性
所有受支持的 Node.js 版本(10.x、12.x 和 13.x)均受此次安全更新影响。修复的问题包括一个 Critical 和两个 High 严重级别的漏洞,涉及 HTTP desync 攻击、HTTP 头解析不当以及 TLS 服务器崩溃。攻击者可能利用这些漏洞进行会话劫持、cookie 污染和点击劫持等攻击,具体取决于系统架构。
HTTP 头解析的严格化与兼容性
此次更新提高了 HTTP 头解析的严格性,以解决历史上因宽松解析导致的问题。虽然目前没有已知漏洞被直接利用,但严格解析可能导致与一些生成无效 HTTP 头的常用站点不兼容。为此,Node.js 提供了 --insecure-http-parser CLI 选项或 insecureHTTPParser HTTP 选项作为临时解决方案,但不推荐在生产环境中使用。
更新发布与安全政策
Node.js 项目计划在 2020 年 2 月 4 日或之后不久发布所有受支持版本的新版本,以修复这些安全问题。用户应关注 Node.js 的安全政策,并通过订阅 nodejs-sec 邮件列表及时获取安全漏洞和发布信息。如需报告漏洞,请遵循官方流程。
Q&A
Node.js 更新了哪些安全问题?
Node.js 更新修复了 HTTP desync 攻击和不当的 HTTP 头解析等漏洞。
哪些版本的 Node.js 受到影响?
所有受支持的版本,包括 10.x、12.x 和 13.x,均受到影响。
攻击者可以利用这些漏洞进行哪些攻击?
攻击者可以进行用户会话劫持、cookie 污染和点击劫持等攻击。
用户应该如何应对这些安全更新?
建议用户关注 Node.js 的安全政策和更新信息,以获取最新的安全漏洞和相关发布信息。
Node.js 的安全政策在哪里可以找到?
Node.js 的安全政策可以在其 GitHub 页面找到,链接为 https://github.com/nodejs/node/security/policy#security。
更新将于何时发布?
更新将在 2020 年 2 月 4 日或之后发布。