2020年2月安全更新

2020年2月安全更新

💡 原文英文,约400词,阅读约需2分钟。
📝

内容提要

Node.js 发布了针对多个安全问题的更新,修复了 HTTP desync 攻击和不当的 HTTP 头解析等漏洞。所有受支持的版本(10.x、12.x 和 13.x)均受到影响。建议用户关注 Node.js 的安全政策和更新信息。

🔎

延伸解读

漏洞影响范围与严重性

所有受支持的 Node.js 版本(10.x、12.x 和 13.x)均受此次安全更新影响。修复的问题包括一个 Critical 和两个 High 严重级别的漏洞,涉及 HTTP desync 攻击、HTTP 头解析不当以及 TLS 服务器崩溃。攻击者可能利用这些漏洞进行会话劫持、cookie 污染和点击劫持等攻击,具体取决于系统架构。

HTTP 头解析的严格化与兼容性

此次更新提高了 HTTP 头解析的严格性,以解决历史上因宽松解析导致的问题。虽然目前没有已知漏洞被直接利用,但严格解析可能导致与一些生成无效 HTTP 头的常用站点不兼容。为此,Node.js 提供了 --insecure-http-parser CLI 选项或 insecureHTTPParser HTTP 选项作为临时解决方案,但不推荐在生产环境中使用。

更新发布与安全政策

Node.js 项目计划在 2020 年 2 月 4 日或之后不久发布所有受支持版本的新版本,以修复这些安全问题。用户应关注 Node.js 的安全政策,并通过订阅 nodejs-sec 邮件列表及时获取安全漏洞和发布信息。如需报告漏洞,请遵循官方流程。

❓

Q&A

Node.js 更新了哪些安全问题?

Node.js 更新修复了 HTTP desync 攻击和不当的 HTTP 头解析等漏洞。

哪些版本的 Node.js 受到影响?

所有受支持的版本,包括 10.x、12.x 和 13.x,均受到影响。

攻击者可以利用这些漏洞进行哪些攻击?

攻击者可以进行用户会话劫持、cookie 污染和点击劫持等攻击。

用户应该如何应对这些安全更新?

建议用户关注 Node.js 的安全政策和更新信息,以获取最新的安全漏洞和相关发布信息。

Node.js 的安全政策在哪里可以找到?

Node.js 的安全政策可以在其 GitHub 页面找到,链接为 https://github.com/nodejs/node/security/policy#security。

更新将于何时发布?

更新将在 2020 年 2 月 4 日或之后发布。

🏷️

标签

➡️

继续阅读