Asayomu Tech
注目★★★★★GitHub Advisory

find-my-way に HTTP/2 で DoS 脆弱性、v9.7.0 で対応

30秒で把握

  • 1find-my-way に HTTP/2 での遠隔 DoS、constructor / __proto__ など特殊メソッド値で null 参照エラー誘発
  • 2v9.7.0 アップグレードで修正・HTTP/2 サーバ実装チームの即時対応が必要
  • 3既存本番運用プロジェクトのバージョン確認とアップグレード実施を今四半期に完了

要約

find-my-way で HTTP/2 サーバ経由の遠隔 DoS 脆弱性が判明した。`lookup()` が `req.method` を `find()` に渡し、そこで `this.trees[method]` でインデックスされるが、`this.trees` が通常オブジェクトのため HTTP/2 の特殊メソッド値 (constructor / toString / __proto__ など) が継承プロパティを解決して undefined を返さず、ルータノードとして処理される際に `currentNode.prefix.length` で null 参照エラーが発生する。v9.7.0 へのアップグレードで対策済み。

あなたへの影響

find-my-way を HTTP/2 サーバで実運用しているプロジェクトは package.json を確認し、v9.7.0 以上へのアップグレードを今週中に完了すべき。

推奨:暫定対応として HTTP メソッドの事前検証でも緩和可能。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。