Node.js v10.14.1 'Dubnium' 长期支持版发布

达尔文
 达尔文
发布于 2018年11月30日
收藏 3

Node.js v10.14.1 'Dubnium' 长期支持版发布了,这是一个安全修复版本。所有 Node.js 用户都可以在这里获取安全发布摘要:

该版本包含以下 CVE 修复:

  • Node.js: 使用大型HTTP标头拒绝服务 (CVE-2018-12121)

  • Node.js: Slowloris HTTP 拒绝服务 (CVE-2018-12122 / Node.js)

  • Node.js: 用于 javascript 协议的 URL 解析器中的主机名 Hostname spoofing (CVE-2018-12123)

  • OpenSSL: DSA 签名生成中的计时漏洞 (CVE-2018-0734)

  • OpenSSL: ECDSA 签名生成中的计时漏洞 (CVE-2019-0735)

稳定更改:

  • deps: 更新至 OpenSSL 1.1.0j,修复 CVE-2018-0734 和 CVE-2019-0735

  • http:

    • (CVE-2018-12121 / Matteo Collina)

    • HTTP 服务器收到的标头总数不得超过8192个字节,以防止可能的拒绝服务攻击。

    • 现在超时40秒适用于接收 HTTP 标头的服务器。 可以使用 server.headersTimeout 调整此值。 如果在此期间内未完全接收到标头,则会在下一个收到的块上销毁套接字。 与 server.setTimeout()结合使用,可以防止过多的资源保留和可能的拒绝服务。(CVE-2018-12122 / Matteo Collina)

  • url: 修复错误,该错误允许在使用带有'javascript:'协议的 url.parse()解析 URL 时出现 Hostname spoofing。(CVE-2018-12123 / Matteo Collina)

详细更新内容请查看发布说明

下载地址:

本站文章除注明转载外,均为本站原创或编译。欢迎任何形式的转载,但请务必注明出处,尊重他人劳动共创开源社区。
转载请注明:文章转载自 开源中国社区 [http://www.oschina.net]
本文标题:Node.js v10.14.1 'Dubnium' 长期支持版发布
加载中

精彩评论

MJ_PC_Lab
MJ_PC_Lab
看发行日志应该是revert了win版安装程序的问题:
https://nodejs.org/en/blog/release/v10.14.1/
左华栋
左华栋
一天一个版本。。。

最新评论(5

sharper
sharper
还好等了一天才更新
我心飞翔1995
我心飞翔1995
昨天才下载10.14.0。。。
MJ_PC_Lab
MJ_PC_Lab
看发行日志应该是revert了win版安装程序的问题:
https://nodejs.org/en/blog/release/v10.14.1/
左华栋
左华栋
一天一个版本。。。
clouddyy
clouddyy
版本帝
返回顶部
顶部