注目★★★★★GitHub Advisory
find-my-way に HTTP/2 で DoS 脆弱性、v9.7.0 で対応
30秒で把握
- 1find-my-way に HTTP/2 での遠隔 DoS、constructor / __proto__ など特殊メソッド値で null 参照エラー誘発
- 2v9.7.0 アップグレードで修正・HTTP/2 サーバ実装チームの即時対応が必要
- 3既存本番運用プロジェクトのバージョン確認とアップグレード実施を今四半期に完了
要約
find-my-way で HTTP/2 サーバ経由の遠隔 DoS 脆弱性が判明した。`lookup()` が `req.method` を `find()` に渡し、そこで `this.trees[method]` でインデックスされるが、`this.trees` が通常オブジェクトのため HTTP/2 の特殊メソッド値 (constructor / toString / __proto__ など) が継承プロパティを解決して undefined を返さず、ルータノードとして処理される際に `currentNode.prefix.length` で null 参照エラーが発生する。v9.7.0 へのアップグレードで対策済み。
あなたへの影響
find-my-way を HTTP/2 サーバで実運用しているプロジェクトは package.json を確認し、v9.7.0 以上へのアップグレードを今週中に完了すべき。
推奨:暫定対応として HTTP メソッドの事前検証でも緩和可能。