CVE-2025-23083:Node.js 漏洞暴露敏感数据和资源

阅读量11591

发布时间 : 2025-01-23 09:30:09

x
译文声明

本文是翻译文章,文章原作者 do son,文章来源:securityonline

原文地址:https://securityonline.info/cve-2025-23083-node-js-vulnerability-exposes-sensitive-data-and-resources/

译文仅供参考,具体内容表达以及含义原文为准。

CVE-2025-23083

Node.js 项目已发布更新,以解决多个安全漏洞,其中包括一个可允许攻击者绕过 Worker 权限的高严重性漏洞。

该漏洞被追踪为 CVE-2025-23083,影响 Node.js 20、22 和 23 版本。该漏洞存在于 diagnostics_channel 实用程序中,可用于挂钩事件,包括工作线程创建。利用这一漏洞,可能会在未经授权的情况下访问敏感数据或资源。

除了工人权限绕过漏洞外,更新还修补了两个中等严重性漏洞:

  • CVE-2025-23084: 在 Windows 环境中通过驱动器名称进行路径遍历。该漏洞可让攻击者访问预定目录之外的文件。
  • CVE-2025-23085:HTTP/2 服务器中的内存泄漏问题。利用此漏洞可导致拒绝服务 (DoS) 情况。

该更新还突出显示了已到期的 Node.js 版本中的漏洞:

  • CVE-2025-23087: Node.js v17.x 或更早版本
  • CVE-2025-23088: Node.js v19.x
  • CVE-2025-23089: Node.js v21.x

更新已针对 23.x、22.x、20.x 和 18.x Node.js 发布线发布。敦促用户尽快更新其 Node.js 安装,以缓解这些漏洞。

  • Node.js v18.20.6
  • Node.js v20.18.2
  • Node.js v22.13.1
  • Node.js v23.6.1
本文翻译自securityonline 原文链接。如若转载请注明出处。
分享到:微信
+10赞
收藏
安全客
分享到:微信

发表评论

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66