Сжатие — это промежуточное ПО для сжатия Node.js и Express. В версиях до 1.8.2, когда клиент прерывает соединение во время отправки сжатого ответа, поток zlib, созданный для сжатия этого ответа, никогда не уничтожается, поэтому каждый прерванный сжатый ответ приводит к утечке собственной памяти zlib. Удаленный злоумышленник, не прошедший проверку подлинности, может неоднократно открывать запросы и досрочно отключаться, исчерпав доступную память и приводя к сбою сервера.
Это затрагивает все приложения, использующие сжатие. Проблема устранена в версии сжатия 1.8.2, и пользователям следует выполнить обновление до версии 1.8.2 или более поздней.
Показать оригинальное описание (EN)
compression is a Node.js and Express compression middleware. In versions before 1.8.2, when a client aborts the connection while a compressed response is still being sent, the zlib stream created to compress that response is never destroyed, so each aborted compressed response leaks its native zlib memory. A remote unauthenticated attacker can repeatedly open requests and disconnect early, exhausting the available memory and crashing the server. All applications using compression are affected. The issue is fixed in compression 1.8.2, and users should upgrade to 1.8.2 or later.
Характеристики атаки
Последствия
Строка CVSS v3.1