Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Node.js向けDB操作ライブラリ「Mongoose」に脆弱性

「MongoDB」などのデータベース操作が行えるJavaScriptライブラリ「Mongoose」に脆弱性が明らかになった。アップデートで修正されている。

一部演算子における制御に問題があり、コードインジェクションが可能となる脆弱性「CVE-2025-23061」が確認された。先に修正された「CVE-2024-53900」の修正が不十分だったことに起因するという。

脆弱性を悪用することで任意のJavaScriptを実行することが可能。データベースが不正に操作されたり、システムを侵害されるおそれがある。

CVE番号を採番したMITREでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.0」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

開発チームでは、現地時間1月13日に脆弱性を修正した「同8.9.5」「同7.8.4」「同6.13.6」をリリース。アップデートを呼びかけている。

(Security NEXT - 2025/01/22 ) このエントリーをはてなブックマークに追加

PR

関連記事

「FortiWeb」に悪用済み脆弱性が判明 - 今月2件目
「MS Edge」にアップデート - ゼロデイ脆弱性を解消
「Monsta FTP」に深刻な脆弱性 - 8月のアップデートで修正済み
ファイル管理ツール「File Browser」に脆弱性 - 依存ライブラリに起因
フィッシング契機に個人情報流出判明、犯行声明も - フォトクリエイト
「Chrome」のスクリプトエンジンにゼロデイ脆弱性 - 修正版が公開
リサイクル着物の通販サイト、クレカ情報流出のおそれ
Appleの動画エンコーダ「Compressor」に脆弱性 - アップデートで修正
Zoho製アプリ監視ツールにコマンド検証回避の脆弱性 - アップデートで修正
「CODE BLUE 2025」まもなく開催 - CFP応募は前年比約1.6倍