Kritische Sicherheitsupdates für Node.js

Das Node.js-Projekt (TNJP) hat am Mittwoch, den 3. April 2024, wichtige Sicherheitsupdates für die Versionen v18.x, v20.x und v21.x von Node.js veröffentlicht. Diese Aktualisierungen adressieren verschiedene Sicherheitsprobleme und beinhalten Updates für Abhängigkeiten, um öffentlich bekannte Schwachstellen zu beheben.

Die Sicherheitsveröffentlichung umfasst Aktualisierungen der folgenden Abhängigkeiten:

  • llhttp Version 9.2.1 auf den Versionen 21.x, 20.x und 18.x
  • undici Version 6.11.1 auf der Version 21.x
  • undici Version 5.28.4 auf den Versionen 18.x und 20.x

folgende kritische Sicherheitsprobleme werden dabei im Update addressiert:

Assertion-Absturz in node::http2::Http2Session::~Http2Session führt zum Absturz des HTTP/2-Servers (CVE-2024-27983) - (Hoch)

Ein Angreifer kann den Node.js HTTP/2-Server unbrauchbar machen, indem er eine kleine Menge von HTTP/2-Frames-Paketen sendet. Eine unerwartete Beendigung der TCP-Verbindung durch den Client während der Bearbeitung von Kopfdatenrahmen kann einen Race Condition-Fehler auslösen. Diese Schwachstelle betrifft alle aktiven Release-Linien: 18.x, 20.x und 21.x.

HTTP-Anforderungs-Schmuggel über Content-Length-Obfuscation (CVE-2024-27982) - (Mittel):

Eine Schwachstelle im HTTP-Server von Node, bei der fehlerhafte Header zu HTTP-Anforderungs-Schmuggel führen können. Wenn ein Leerzeichen vor einem Content-Length-Header platziert wird, wird dies nicht korrekt interpretiert, was Angreifern ermöglicht, eine zweite Anfrage im Körper der ersten zu schmuggeln. Diese Schwachstelle betrifft alle Nutzer in allen aktiven Release-Linien: 18.x, 20.x und 21.x.

Related Posts

Sicherheitslücken in Cisco Nexus Dashboard ermöglicht unautorisierten Dateizugriff

Am 3.4.24 wurden 2 Sicherheitslücken im Cisco Nexus Dashboard Fabric Controller (NDFC) veröffentlicht, die es unauthentifizierten Angreifern remote ermöglichen, beliebige Dateien zu lesen und einen Cross-Site Request Forgery (CSRF)-Angriff auf ein betroffenes System durchzuführen.

Read More

April 2024 Security Bulletin von Qualcomm betrifft Milliarden von Geräten

Datum: 1. April 2024 Qualcomm Technologies, Inc. (QTI) hat ein Sicherheitsbulletin für April 2024 veröffentlicht, das auf die Integration von Sicherheitsupdates in gestartete oder kommende Geräte abzielt. Das Bulletin umfasst Beschreibungen von Sicherheitsproblemen, die in QTI-eigenem Code behoben wurden, sowie Verweise auf öffentlich verfügbaren Code, in dem Sicherheitsprobleme angegangen wurden.

Read More

Kritische Sicherheitslücke in Apache Pulsar entdeckt

Am 2.4.24 wurde die Apache Pulsar Sicherheitslücke CVE-2024-29834 veröffentlicht. Durch diese Schwachstelle können authentifizierte Benutzer mit Produktions- oder Konsumberechtigungen unbefugte Operationen an partitionierten Topics durchführen, wie das Entladen von Topics und das Auslösen von Verdichtungsvorgängen, die normalerweise auf Benutzer mit Tenant-Admin-Rolle oder Superuser-Rolle beschränkt sein sollten. Die Sicherheitslücke betrifft mehrere Versionen von Apache Pulsar, einschließlich der Versionen 2.7.1 bis 2.10.6, 2.11.0 bis 2.11.4, sowie die 3.0.0 bis 3.0.3, 3.1.0 bis 3.1.3 und 3.2.0 bis 3.2.1.

Read More