Engine.IO ne vérifiait pas que la révision de protocole d’une requête de mise à niveau correspondait à celle de la session existante, ce qui pouvait conduire à une incohérence de parseur et à un plantage du processus Node.js. Les versions Engine.IO de 6.6.0 à avant 6.6.10 sont indiquées comme affectées; le correctif est en 6.6.10, et la désactivation des mises à niveau de transport est proposée comme mesure temporaire.
Analyse technique
Une révision EIO absente ou différente dans la requête de mise à niveau peut associer à la session un transport utilisant un parseur ou un comportement de heartbeat incompatible.
Impact, versions et correctif
Action recommandée
Mettre à niveau Engine.IO vers 6.6.10 ou une version ultérieure, ou utiliser une version de Socket.IO intégrant cette correction.
Sources
Priorisation DFS : P3 · 1 source(s).