【问题标题】:Security vulnerability in Node.js serverNode.js 服务器中的安全漏洞
【发布时间】:2021-04-01 14:04:14
【问题描述】:

我的网站在 node.js 和 express 服务器上运行。我了解到该网站存在以下漏洞。

远程攻击者可以发送特制的 HTTP 请求并强制它针对某些流量的错误连接进行日志记录 边缘图案。这导致内存池的并发使用 分离连接并触发影响。

是 HTTP 标头漏洞利用的间隔导致溢出到 服务器进程覆盖部分堆栈以回退请求 通过覆盖下一个操作的字节进行处理。

一旦对暴露的端点进行了相应的制作;这 环境将出现故障。

我在谷歌上搜索过这个漏洞并知道这是因为 Apache HTTP Server 版本存在漏洞。但是我的网站是在 nginx 上运行的,而不是在 apache 上。

我已使用 nginx 将我的应用程序端口从 3000 转发到 80。

为了安全起见,网站也有 cloudflare 设置。

如何缓解此漏洞?

【问题讨论】:

  • 你能分享CVE编号吗?
  • 它是 CVE-2020-11993

标签: node.js express security nginx cve


【解决方案1】:

首先,CVE 明确指出

  1. 受影响的软件:Apache HTTPd
  2. 版本:2.4.20 到 2.4.43
  3. 必须启用跟踪/调试。

所以,后端是 Node.js 还是其他东西都没有关系。而且你使用的是 nginx 而不是 Apache HTTP,所以这对你来说并不重要。但是,如果您使用 apache,那么只需升级到 >2.4.43 即可解决问题。 Apache httpd 2.4.46 于 2020 年发布,因此如果您正在使用它,升级 apache 是有意义的。

【讨论】:

  • 感谢您的帮助 Aritra。 Apache 甚至没有安装在我的服务器中。我已经检查过了。 CVE 编号可能不同。我刚刚说过通过搜索文本在结果中排​​在第一位的数字。你知道 nginx 存在同样的漏洞吗?
猜你喜欢
  • 2021-12-19
  • 1970-01-01
  • 2010-09-18
  • 2020-09-27
  • 1970-01-01
  • 1970-01-01
  • 2017-11-24
  • 2011-12-17
  • 1970-01-01
相关资源
最近更新 更多