Node.js v18.7.0 存在 HTTP 请求走私漏洞
漏洞描述 Node.js 是一个开源、跨平台的 JavaScript 运行时环境。 Node.js 18.7.0版本中的 http 模块中存在 HTTP 请求走私漏洞,漏洞源于 llhttp 解析器无法正确处理未以 CLRF 终止的标头字段,攻击者可通过恶意构造位于 Transfer-Encoding 之前,包含空值且未用 CLRF 正确分隔的标头触发此漏洞。攻击者可利用此漏洞获取 web 程序敏感信息,并获得对 web 应用程序的未授权访问。 漏洞名称 Node.js v18.7.0 存在 HTTP 请求走私漏洞 漏洞类型 HTTP请求的解释不一致性(HTTP请求私运) 发现时间 2022-12-06 漏洞影响广度 广 MPS编号 MPS-2022-50637 CVE编号 CVE-2022-35256 CNVD编号 - 影响范围 nodejs@[14.0.0, 14.21.1] nodejs@[18.0.0, 18.12.1] nodejs@[16.0.0, 16.18.1] nodejs/llhttp@(-∞, 6.0.10) 修复方案 升级nodejs到 19.0.0 或更高版本...
