Node.js身份验证绕过漏洞(CVE-2023-23918)通告
2023-2-27 15:21:54 Author: blog.nsfocus.net(查看原文) 阅读量:21 收藏

一、漏洞概述

近日,绿盟科技CERT监测到Node.js官方修复了一个身份验证漏洞(CVE-2023-23918)。由于Node.js 存在权限控制不当缺陷,远程攻击者可以使用process.mainModule.require()函数来绕过权限并访问非授权模块。官方表示,该漏洞仅会影响启用了实验权限选项–experimental-policy的用户,请受影响的用户尽快采取措施进行防护。

Node.js 是能够在服务器端运行JavaScript的开放源代码、跨平台执行环境。

参考链接:

https://nodejs.org/en/blog/vulnerability/february-2023-security-releases/

二、 影响范围

受影响版本

l Node.js < v14.21.3

l Node.js < v16.19.1

l Node.js < v18.14.1

l Node.js < v19.6.1

不受影响版本

l Node.js >= v14.21.3

l Node.js >= v16.19.1

l Node.js >= v18.14.1

l Node.js >= v19.6.1

三、漏洞防护

3.1 官方升级

目前官方已发布安全版本修复此漏洞,建议受影响的用户及时升级防护:


文章来源: http://blog.nsfocus.net/node-jscve-2023-23918/
如有侵权请联系:admin#unsafe.sh