【安全通告】Node.js多个安全漏洞风险通告
摘要:
尊敬的腾讯云用户,您好!
近日,腾讯云安全运营中心监测到,Node.js 官方发布安全更新,修补了三个安全漏洞。其中,一个严重漏洞(漏洞编号:CVE-2020-8251)和一个高危漏洞(漏洞编号:CVE-2020-8201)需要引起关注。
为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
漏洞详情
CVE-2020-8251:由于未完成的 HTTP/1.1 请求,受影响的 Node.js 版本无法接收新连接,从而导致 CWE-400 资源耗尽,导致拒绝服务。
CVE-2020-8201:由于回车符到连字符的转换导致 HTTP 请求走私漏洞。受影响的 Node.js 版本在解析前将 HTTP 请求头中的回车转换为连字符,这可能会导致 HTTP 请求走私。
风险等级
CVE-2020-8251:严重
CVE-2020-8201:高风险
漏洞风险
CVE-2020-8251:漏洞被利用可导致拒绝服务。
CVE-2020-8201:漏洞被利用可导致 HTTP 请求走私。
影响版本
CVE-2020-8251:Node.js 14.x 所有版本
CVE-2020-8201:Node.js 14.x 和 12.x 所有版本
修复建议
1)官方已发布漏洞修复版本,检查您的Node.js是否在受影响版本范围,如受影响,请你选择合理时间进行升级操作,升级到修复版本,避免影响业务。
下载链接:
【备注】:建议您在安装补丁前做好数据备份工作,避免出现意外。
漏洞参考