nodejs: security bump to version 8.8.0
authorPeter Korsgaard <peter@korsgaard.com>
Thu, 26 Oct 2017 06:59:33 +0000 (08:59 +0200)
committerPeter Korsgaard <peter@korsgaard.com>
Thu, 26 Oct 2017 11:19:34 +0000 (13:19 +0200)
Fixes CVE-2017-14919 - In zlib v1.2.9, a change was made that causes an
error to be raised when a raw deflate stream is initialized with windowBits
set to 8.  On some versions this crashes Node and you cannot recover from
it, while on some versions it throws an exception.  Node.js will now
gracefully set windowBits to 9 replicating the legacy behavior to avoid a
DOS vector.

For more details, see the announcement:
https://nodejs.org/en/blog/vulnerability/oct-2017-dos/

Signed-off-by: Peter Korsgaard <peter@korsgaard.com>
Signed-off-by: Peter Korsgaard &lt;<a href="mailto:peter@korsgaard.com">peter@korsgaard.com</a>&gt;<br>
Signed-off-by: Peter Korsgaard <peter@korsgaard.com>
package/nodejs/nodejs.hash
package/nodejs/nodejs.mk

index 3cc77b25248498b3e4aaca1062995934b29b2281..30497eac5347003cd6dcfaffdf709a6c0306d282 100644 (file)
@@ -1,2 +1,2 @@
-# From http://nodejs.org/dist/v8.6.0/SHASUMS256.txt
-sha256 b17071109238295b9f363b768afdff97a9f386203d4f080c91847ce76d4f7e93  node-v8.6.0.tar.xz
+# From http://nodejs.org/dist/v8.8.0/SHASUMS256.txt
+sha256 854f32d27cd62895a13a6af43b87e0542f512f40af960244d15cf16da0914ecf  node-v8.8.0.tar.xz
index c1bac35a642c45bebfeaf318ffd0aaf0306187a7..8c30cb96d3ce493cf89b22784b6caf8c5c2d9520 100644 (file)
@@ -4,7 +4,7 @@
 #
 ################################################################################
 
-NODEJS_VERSION = 8.6.0
+NODEJS_VERSION = 8.8.0
 NODEJS_SOURCE = node-v$(NODEJS_VERSION).tar.xz
 NODEJS_SITE = http://nodejs.org/dist/v$(NODEJS_VERSION)
 NODEJS_DEPENDENCIES = host-python host-nodejs c-ares \