أعلنت Node.js عن تحديثات أمنية لمعالجة 12 ثغرة في الإصدارات المدعومة. بعض هذه الثغرات قد يسمح للمهاجمين بتجاوز المصادقة أو التسبب في تعطيل الخدمات.

ثغرات عالية الخطورة

تجاوز التحقق من TLS

إحدى الثغرات تؤثر على آلية التحقق من أسماء النطاقات في اتصالات TLS بسبب طريقة معالجة بعض أحرف Unicode. قد يؤدي ذلك إلى تجاوز التحقق من الهوية والوصول غير المصرح به إلى خدمات آمنة.

تعطيل الخدمة عبر WebCrypto

ثغرة أخرى في واجهة WebCrypto يمكن أن تتسبب في تعطل التطبيق عند معالجة أحجام بيانات ضخمة جدًا، مما يسمح بتنفيذ هجمات حجب الخدمة (DoS).

ثغرات إضافية مهمة

تم إصلاح عدة مشكلات أخرى تتعلق بـ:

  • التحقق من هوية الخوادم في TLS.
  • المصادقة المتبادلة (mTLS).
  • معالجة أسماء المضيفين غير الصحيحة.
  • استهلاك الذاكرة بشكل مفرط في اتصالات HTTP/2.
  • احتمال تسريب بيانات اعتماد البروكسي في السجلات ورسائل الخطأ.

تحسينات أمنية أخرى

شملت التحديثات إصلاحات لثغرات منخفضة الخطورة مرتبطة بنموذج الصلاحيات (Permission Model)، بالإضافة إلى معالجة بعض حالات السباق (Race Conditions) ومشكلات تجاوز قيود الشبكة.

التوصية

تنصح Node.js جميع المستخدمين بالترقية إلى الإصدارات الأحدث المصححة في أسرع وقت ممكن، وتجنب استخدام الإصدارات التي انتهى دعمها في بيئات الإنتاج.

الخلاصة

تركز الثغرات المكتشفة على التشفير، والتحقق من الهوية، وإدارة الصلاحيات، وبروتوكولات الشبكة. ورغم أن بعضها يتطلب ظروفًا خاصة للاستغلال، فإن التحديث الفوري يظل أفضل وسيلة لحماية التطبيقات المبنية على Node.js.

المصدر: Node.js Fixes 12 Vulnerabilities, Including 2 High-Severity Authentication Bypasses