漏洞信息详情
Joyent Node.js qs模块拒绝服务漏洞
漏洞简介
Joyent Node.js是美国Joyent公司的一套建立在Google V8 JavaScript引擎之上的网络应用平台。该平台主要用于构建高度可伸缩的应用程序,以及编写能够处理数万条且同时连接到一个物理机的连接代码。
Joyent Node.js的qs模块1.0.0之前版本中存在安全漏洞,该漏洞源于程序没有为数组数据调用‘compact’函数。远程攻击者可通过使用大的引索值创建稀疏数组利用该漏洞造成拒绝服务(内存消耗)。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
https://nodesecurity.io/advisories/qs_dos_memory_exhaustion
参考网址
来源:github.com
链接:https://github.com/visionmedia/node-querystring/issues/104
来源:github.com
链接:https://github.com/raymondfeng/node-querystring/commit/43a604b7847e56bba49d0ce3e222fe89569354d8
来源:www-01.ibm.com
链接:http://www-01.ibm.com/support/docview.wss?uid=swg21685987
来源:nodesecurity.io
链接:https://nodesecurity.io/advisories/qs_dos_memory_exhaustion
来源:XF
链接:http://xforce.iss.net/xforce/xfdb/96729
受影响实体
- Nodejs Node.Js:0.10.18<!--2000-1-1-->
补丁
- qs-1.0.0<!--2014-8-5-->
- qs-1.0.0<!--2014-8-5-->
还没有评论,来说两句吧...