【发布时间】:2021-04-01 14:04:14
【问题描述】:
我的网站在 node.js 和 express 服务器上运行。我了解到该网站存在以下漏洞。
远程攻击者可以发送特制的 HTTP 请求并强制它针对某些流量的错误连接进行日志记录 边缘图案。这导致内存池的并发使用 分离连接并触发影响。
是 HTTP 标头漏洞利用的间隔导致溢出到 服务器进程覆盖部分堆栈以回退请求 通过覆盖下一个操作的字节进行处理。
一旦对暴露的端点进行了相应的制作;这 环境将出现故障。
我在谷歌上搜索过这个漏洞并知道这是因为 Apache HTTP Server 版本存在漏洞。但是我的网站是在 nginx 上运行的,而不是在 apache 上。
我已使用 nginx 将我的应用程序端口从 3000 转发到 80。
为了安全起见,网站也有 cloudflare 设置。
如何缓解此漏洞?
【问题讨论】:
-
你能分享CVE编号吗?
-
它是 CVE-2020-11993
标签: node.js express security nginx cve