CVE-2019-15606
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Node.js versões 10, 12 e 13 permitem que atacantes contornem verificações de segurança ao adicionar espaços extras no final de cabeçalhos HTTP. Se um servidor verifica valores de cabeçalho para autorizar requisições, um atacante pode adicionar espaços no final para enganar a verificação.
Valores de cabeçalhos HTTP contendo espaços em branco finais não são adequadamente normalizados no Node.js 10, 12 e 13, permitindo que atacantes contornem mecanismos de autorização que dependem de comparação exata de valores. O vetor de ataque envolve requisições HTTP com cabeçalhos preenchidos com espaços; o impacto inclui contorno de controles de acesso baseados em validação de cabeçalho.