Node.js向けDB操作ライブラリ「Mongoose」に脆弱性
「MongoDB」などのデータベース操作が行えるJavaScriptライブラリ「Mongoose」に脆弱性が明らかになった。アップデートで修正されている。
一部演算子における制御に問題があり、コードインジェクションが可能となる脆弱性「CVE-2025-23061」が確認された。先に修正された「CVE-2024-53900」の修正が不十分だったことに起因するという。
脆弱性を悪用することで任意のJavaScriptを実行することが可能。データベースが不正に操作されたり、システムを侵害されるおそれがある。
CVE番号を採番したMITREでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.0」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
開発チームでは、現地時間1月13日に脆弱性を修正した「同8.9.5」「同7.8.4」「同6.13.6」をリリース。アップデートを呼びかけている。
(Security NEXT - 2025/01/22 )
ツイート
PR
関連記事
富士通製パソコンの同梱認証ソフトに脆弱性 - 修正版が公開
「n8n」に深刻なRCE脆弱性 - 2025年11月の更新で修正済み
分散ストレージ「RustFS」に認証回避の深刻な脆弱性
データ圧縮ライブラリ「zlib」に含まれる「untgz」に深刻な脆弱性
「Trend Micro Apex Central」にクリティカル脆弱性 - アップデートを公開
「Apache Uniffle」に脆弱性 - 中間者攻撃のおそれ
「n8n」に今月2件目の「クリティカル」脆弱性 - 旧版に影響
IoTゲートウェイ「OpenBlocks」に脆弱性 - 修正版が公開
組込用SSHライブラリ「wolfSSH」に認証回避など深刻な脆弱性
「GitLab」にセキュリティアップデート - 脆弱性7件を解消
