「Node.js」にアップデート - 複数の脆弱性に対応
「Node.js」の開発チームは現地時間2025年7月15日、脆弱性を修正するセキュリティアップデートをリリースした。
同日アドバイザリを公開し、バージョンによって影響は異なるが、2件の脆弱性について明らかにしたもの。
具体的には、「CON」「PRN」「AUX」などのWindowsにおける予約済みデバイス名を悪用し、Windows環境の一部APIで「パストラバーサル対策」をバイパスできる「CVE-2025-27210」が確認された。以前修正した「CVE-2025-23084」への対応が不完全だったことに起因する脆弱性だという。
一方「CVE-2025-27209」は、「同24」ブランチに搭載されたスクリプトエンジン「V8」に起因する「HashDoS」の脆弱性。ハッシュのシードを知らない場合もハッシュ衝突を引き起こし、サービス拒否を生じさせることが可能となる。
「V8」の開発チームでは、セキュリティの問題として扱われていないが、「Node.js」では現実的な攻撃シナリオのリスクを踏まえ、脆弱性として対応したとしている。
開発チームでは、いずれも重要度を4段階中、上から2番目にあたる「高(High)」とレーティング。脆弱性を解消した「同24.4.1」「同22.17.1」「同20.19.4」をリリースした。
(Security NEXT - 2025/07/16 )
ツイート
関連リンク
PR
関連記事
米当局、悪用カタログに既知脆弱性5件を登録 - AppleやRockwellなど
「iPhone」狙う強力な攻撃キット「Coruna」 - 多数脆弱性を悪用、CVE未採番も
JetBrainsの複数製品に脆弱性 - 「Hub」ではクリティカルも
「VMware Aria Operations」の脆弱性など悪用に注意喚起 - 米当局
「EC-CUBE」に多要素認証を回避される脆弱性 - 修正パッチを公開
自然言語処理ライブラリ「NLTK」に深刻なRCE脆弱性
メッセージブローカー「Apache ActiveMQ Artemis」に深刻な脆弱性
「Cisco Secure Firewall」に脆弱性 - 認証回避やRCEなど深刻な影響も
キヤノン複合機向けスキャンソフトに脆弱性 - アップデートを公開
「Chrome」にアップデート - 「クリティカル」含む脆弱性10件修正
