成人无码视频,亚洲精品久久久久av无码,午夜精品久久久久久毛片,亚洲 中文字幕 日韩 无码

資訊專欄INFORMATION COLUMN

Node.js HTTP 模塊拒絕服務(wù)漏洞(已于 v0.8.26 及 v0.10.21 中被修復(fù))

SimpleTriangle / 2768人閱讀

摘要:原載于官方博客編譯中的這一拒絕服務(wù)攻擊漏洞為當(dāng)客戶端在一條連接內(nèi)發(fā)送大量管線化請求并且不從連接讀取響應(yīng),將會導(dǎo)致服務(wù)中斷。對攻擊者來說,套接字最終會超時并被服務(wù)器銷毀。

2013/10/22 17:42:10 原載于 Node.js 官方博客 / XiNGRZ 編譯

Node.js 中的這一拒絕服務(wù)攻擊漏洞為:當(dāng)客戶端在一條連接內(nèi)發(fā)送大量管線化 HTTP 請求、并且不從連接讀取響應(yīng),將會導(dǎo)致服務(wù)中斷。

我們建議所有 Node.js v0.8 或 v0.10 運行在生產(chǎn)環(huán)境的 HTTP 服務(wù)器盡快更新此版本。

v0.10.21 http://blog.nodejs.org/2013/10/18/node-v0-10-21-stable/

v0.8.26 http://blog.nodejs.org/2013/10/18/node-v0-8-26-maintenance/

對此 Node .js 的修復(fù)方案是,在套接字的下行可寫端等待 drain 事件時暫停套接字和 HTTP 解析器。對攻擊者來說,套接字最終會超時并被服務(wù)器銷毀。如果「攻擊者」并不存在惡意,只是發(fā)送了大量請求而無法盡快處理,那么該連接的吞吐量會減小至該客戶端所能承受的范圍。

程序語義未產(chǎn)生改變,并且除了所述極端情況,無需作任何變更。

如果沒有條件升級,那么在 Node.js 服務(wù)器前布置一個 HTTP 代理亦可緩解此漏洞,前提是這個代理能自行解析 HTTP 并且不會被這個管線化拒絕服務(wù)攻擊放倒。

舉個栗子,Nginx 能夠防范此攻擊(因為缺省情況下它會關(guān)閉管線化請求達(dá)到 100 個的連接),但 raw TCP 模式的 HAProxy 則不能(因為它直接代理 TCP 連接而不理會 HTTP 語義)。

漏洞代號 CVE-2013-4450。

文章版權(quán)歸作者所有,未經(jīng)允許請勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。

轉(zhuǎn)載請注明本文地址:http://m.hztianpu.com/yun/11091.html

相關(guān)文章

  • 每周數(shù)百萬下載量!NPM包修復(fù)了一個遠(yuǎn)程代碼執(zhí)行漏洞

    摘要:一個非常流行的包,被稱為的編程語言已得到修復(fù),以解決一個可能影響很多應(yīng)用程序的遠(yuǎn)程代碼執(zhí)行缺陷。這同樣適用于復(fù)雜的漏洞,例如任意代碼執(zhí)行缺陷,與典型問題相比,修復(fù)這些漏洞可能需要兩倍的時間。 .markdown-body{word-break:break-word;line-height:1.75;font-weight:400;font-size:15px;overflow-x:...

    lifefriend_007 評論0 收藏0
  • 【譯】Nodejs應(yīng)用安全備忘錄

    摘要:所以我們整理了一個應(yīng)用安全備忘錄,以幫助你在部署啟動應(yīng)用程序的時候進(jìn)行安全檢查。這可以保護應(yīng)用程序不被攻擊。應(yīng)該用日志記錄下來,而不是顯示給用戶。 本人的博客http://www.wjs.photo/,感興趣的可以看看哦,基于NodeJs框架ThinkJs 本文翻譯自 www.risingstack.com ,并非逐字逐句的翻譯,有錯誤的地方請指出,謝謝啦 應(yīng)用程序的安全就像是你房間里...

    Loong_T 評論0 收藏0
  • K8S新安全漏洞的應(yīng)對之策:API Server拒絕服務(wù)漏洞

    摘要:爆出中等嚴(yán)重性安全漏洞拒絕服務(wù)漏洞。本文將進(jìn)行漏洞解讀和情景再現(xiàn),并分享漏洞修復(fù)方案,用戶來看應(yīng)對之策了漏洞美國當(dāng)?shù)貢r間年月日,社區(qū)發(fā)布了拒絕服務(wù)的漏洞,即有寫入權(quán)限的用戶在寫入資源時會導(dǎo)致過度消耗資源,此漏洞被評級為中等嚴(yán)重性。 Kubernetes爆出中等嚴(yán)重性安全漏洞——Kubernetes API Server拒絕服務(wù)漏洞CVE-2019-1002100。 本文將進(jìn)行漏洞解讀和...

    defcon 評論0 收藏0
  • Nginx修復(fù)漏洞打補丁過程

    摘要:漏洞報告最近收到安全部門的安全掃描報告。遠(yuǎn)程攻擊者可利用該漏洞獲取敏感信息或造成拒絕服務(wù)。廠商補丁目前廠商已發(fā)布升級補丁以修復(fù)漏洞,補丁獲取鏈接一個高危漏洞,趕緊網(wǎng)上查詢下資料這準(zhǔn)備修復(fù)。 漏洞報告 最近收到安全部門的安全掃描報告。內(nèi)容如下: nginx 安全漏洞(CVE-2018-16845) 中危 nginx類 nginx是由俄羅斯的程序設(shè)計師Igor Sysoe...

    Pandaaa 評論0 收藏0

發(fā)表評論

0條評論

SimpleTriangle

|高級講師

TA的文章

閱讀更多
最新活動
閱讀需要支付1元查看
<