近日,绿盟科技CERT监测到Node.js官方修复了一个身份验证漏洞(CVE-2023-23918)。由于Node.js 存在权限控制不当缺陷,远程攻击者可以使用process.mainModule.require()函数来绕过权限并访问非授权模块。官方表示,该漏洞仅会影响启用了实验权限选项–experimental-policy的用户,请受影响的用户尽快采取措施进行防护。
Node.js 是能够在服务器端运行JavaScript的开放源代码、跨平台执行环境。
参考链接:
https://nodejs.org/en/blog/vulnerability/february-2023-security-releases/
受影响版本
l Node.js < v14.21.3
l Node.js < v16.19.1
l Node.js < v18.14.1
l Node.js < v19.6.1
不受影响版本
l Node.js >= v14.21.3
l Node.js >= v16.19.1
l Node.js >= v18.14.1
l Node.js >= v19.6.1
3.1 官方升级
目前官方已发布安全版本修复此漏洞,建议受影响的用户及时升级防护: