成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Node.js 高危漏洞警報(bào)(CVE-2025-23166):可導(dǎo)致遠(yuǎn)程系統(tǒng)崩潰

安全 漏洞
該漏洞影響所有活躍版本系列的用戶:20.x、22.x、23.x和24.x。成功利用此漏洞可能導(dǎo)致Node.js進(jìn)程崩潰,造成拒絕服務(wù),進(jìn)而使關(guān)鍵服務(wù)中斷。

Node.js團(tuán)隊(duì)近日發(fā)布重要安全公告,針對(duì)24.x、23.x、22.x和20.x版本系列推出關(guān)鍵更新。這些補(bǔ)丁修復(fù)了從低危到高危的一系列安全漏洞。

異步加密操作可能導(dǎo)致進(jìn)程崩潰(CVE-2025-23166)

最嚴(yán)重的是一個(gè)被評(píng)定為"高危"的漏洞,涉及異步加密操作中的錯(cuò)誤處理不當(dāng)問(wèn)題。公告指出:"當(dāng)在后臺(tái)線程執(zhí)行時(shí),C++方法SignTraits::DeriveBits()可能基于用戶提供的輸入錯(cuò)誤地調(diào)用ThrowException(),導(dǎo)致Node.js進(jìn)程崩潰。"這尤其令人擔(dān)憂,因?yàn)?此類加密操作通常應(yīng)用于不受信任的輸入,因此攻擊者可能利用此機(jī)制遠(yuǎn)程使Node.js運(yùn)行時(shí)崩潰。"

該漏洞影響所有活躍版本系列的用戶:20.x、22.x、23.x和24.x。成功利用此漏洞可能導(dǎo)致Node.js進(jìn)程崩潰,造成拒絕服務(wù),進(jìn)而使關(guān)鍵服務(wù)中斷。

llhttp中的HTTP頭部解析漏洞(CVE-2025-23167)

接下來(lái)是一個(gè)被評(píng)定為"中危"的漏洞,涉及Node.js使用的HTTP解析器llhttp中的HTTP頭部塊終止不當(dāng)問(wèn)題。公告稱:"Node.js 20的HTTP解析器存在缺陷,允許使用\r\n\rX而非要求的\r\n\r\n來(lái)終止HTTP/1頭部。"這種看似微小的不一致性具有重大影響:"這種不一致性可能導(dǎo)致請(qǐng)求走私,使攻擊者能夠繞過(guò)基于代理的訪問(wèn)控制并提交未經(jīng)授權(quán)的請(qǐng)求。"

該漏洞特別影響運(yùn)行l(wèi)lhttp v9之前版本的Node.js 20.x用戶。繞過(guò)代理控制的能力可能導(dǎo)致未經(jīng)授權(quán)的訪問(wèn),并可能暴露敏感信息或內(nèi)部系統(tǒng)。該問(wèn)題已通過(guò)將llhttp升級(jí)至版本9得到修復(fù),新版本現(xiàn)在強(qiáng)制執(zhí)行正確的頭部終止。

文件讀取操作中的指針損壞問(wèn)題(CVE-2025-23165)

最后是一個(gè)被評(píng)定為"低危"的問(wèn)題,涉及當(dāng)?shù)谝粋€(gè)參數(shù)(args[0])為字符串時(shí),node::fs::ReadFileUtf8函數(shù)中的指針損壞問(wèn)題。公告詳細(xì)說(shuō)明:"在Node.js中,由于uv_fs_s.file中的指針損壞,ReadFileUtf8內(nèi)部綁定會(huì)泄漏內(nèi)存:分配了UTF-16路徑緩沖區(qū),但在設(shè)置文件描述符時(shí)被覆蓋。"其后果是"每次調(diào)用都會(huì)造成不可恢復(fù)的內(nèi)存泄漏。"隨著時(shí)間的推移,"重復(fù)使用可能導(dǎo)致內(nèi)存無(wú)限增長(zhǎng),最終造成拒絕服務(wù)。"

此內(nèi)存泄漏影響Node.js v20和v22版本系列中依賴ReadFileUtf8的API。雖然評(píng)級(jí)為低危,但持續(xù)的內(nèi)存泄漏最終會(huì)降低性能,并通過(guò)耗盡系統(tǒng)內(nèi)存導(dǎo)致拒絕服務(wù)。

立即行動(dòng):下載并更新

為降低風(fēng)險(xiǎn),建議用戶盡快更新至以下最新修補(bǔ)版本:

  • Node.js v20.19.2
  • Node.js v22.15.1
  • Node.js v23.11.1
  • Node.js v24.0.2
責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2025-05-08 09:49:19

2015-03-24 21:08:01

2009-05-31 15:34:37

2016-11-08 19:56:09

GitLab漏洞遠(yuǎn)程命令

2009-09-10 08:48:45

2009-04-30 09:02:36

微軟操作系統(tǒng)Windows 7

2009-05-06 09:03:50

微軟Windows 7操作系統(tǒng)

2015-04-14 10:54:26

2025-03-21 14:06:40

2013-07-18 13:11:07

2017-05-27 10:22:37

2025-03-20 10:29:08

2024-08-09 16:26:56

2021-02-26 13:18:38

Node.js漏洞代碼

2021-09-05 08:34:47

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2019-12-17 11:40:44

Node.js模塊前端

2015-03-10 10:59:18

Node.js開發(fā)指南基礎(chǔ)介紹

2013-11-01 09:34:56

Node.js技術(shù)

2022-02-10 11:47:35

漏洞惡意軟件Zoho

2025-01-03 09:00:00

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 日操夜操 | 欧美日韩国产精品一区 | 成人伊人 | 成人教育av | 色综合99| 亚洲人人 | 久久久久久久综合色一本 | 一区在线观看视频 | 久草成人| 丝袜美腿一区二区三区动态图 | 亚洲精品短视频 | 日韩欧美在线一区 | 黄色毛片在线观看 | 黄色大片在线视频 | 一级做受毛片免费大片 | 91在线影院 | 在线观看www高清视频 | 激情欧美一区二区三区 | 中文字幕一区二区三区四区五区 | 狠狠操你| 欧美综合一区二区 | 超碰成人免费观看 | 亚洲一区二区三区免费视频 | 亚洲精品久久久久久下一站 | 亚洲激情第一页 | 亚洲视频一区在线播放 | 日本三级全黄三级三级三级口周 | 国产成人a亚洲精品 | 精品福利一区二区三区 | 亚洲福利av | 亚洲第一中文字幕 | 免费在线观看一级毛片 | 国产91综合一区在线观看 | 精品欧美一区二区在线观看视频 | 成人深夜福利在线观看 | 国产99视频精品免费视频7 | 国产成人精品一区二区 | 精品一区二区久久久久久久网精 | 日屁视频 | 操皮视频 | www国产成人免费观看视频,深夜成人网 |