Node.js Windows下路径遍历漏洞
漏洞描述
Node.js是Node.js开源的一个开源、跨平台的 JavaScript 运行时环境。
受影响版本中,在Windows系统下,利用Windows 保留设备名(如 AUX、CON、PRN等)可绕过path.join的路径遍历保护,导致攻击者可以通过..\..\AUX\..\..\target.txt遍历攻击者要访问的文件。
修复版本中通过给Windows 保留设备名加黑名单,特殊处理Windows 保留设备名。
漏洞名称 | Node.js Windows下路径遍历漏洞 |
---|---|
漏洞类型 | 路径遍历 |
发现时间 | 2025-07-16 |
漏洞影响广度 | - |
MPS编号 | MPS-ybe1-i6qs |
CVE编号 | CVE-2025-27210 |
CNVD编号 | - |
影响范围
node.js@[20.0, 20.19.4)
node.js@[22.0, 22.17.1)
node.js@[24.0, 24.4.1)
修复方案
将组件 node.js 升级至 20.19.4 及以上版本
将组件 node.js 升级至 22.17.1 及以上版本
将组件 node.js 升级至 24.4.1 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-ybe1-i6qs
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Debian 13.0 将于 8 月 9 日发布
Debian 团队宣布 Debian 13.0 "Trixie"计划于 8 月 9 日发布,7 月 27 日完全冻结。 Debian Trixie 代表了为期两年的开发历程,内核采用 Linux 6.12 LTS,包含桌面环境 GNOME 48 、GCC 14.2 编译器、Python 3.13 等大量软件更新。Debian Trixie 将首次正式支持 64 位 RISC-V 架构。 10 年前,Debian Linux 通过 RISCV64 移植版为 RISC-V 架构提供支持,而现在 Debian 13.0 将作为官方支持 RISC-V 的正式版,RV64GC 是 Debian RISC-V 的当前目标,使用基于 UEFI 启动作为默认启动方式。软件包方面目前已经有超过 17000 个源 Debian 软件包正在使用 Debian 13 Trixie 为 RISC-V 架构提供构建。
- 下一篇
Scale AI 裁员14%、终止 500 名承包商
彭博社报道称,美国数据标注初创公司 Scale AI 正面临重大调整,宣布裁员约14%(约200人),同时终止与 500名全球承包商的合作。 此次调整正值高层人事巨变之后——上月,Meta 以 143亿美元 的估值聘请了 Scale AI 原首席执行官亚历山大·王(Alexandr Wang),引发外界对其公司未来走向的猜测。现任临时CEO Jason Droege 在内部备忘录中坦言,公司核心数据标注业务扩张过快,已不再适应当下市场节奏。 备忘录指出,Scale AI 将转向加强企业和政府销售部门,聚焦更高附加值的B端服务。这意味着,公司将逐步摆脱其曾经引以为傲的数据标注“流水线”模式。 这一动向也与近期多家 AI 初创公司“反向收购”后的战略调整如出一辙。例如 Inflection AI 被微软收购后,其技术和团队也被整合进大厂体系,原有产品线逐渐被边缘化。 值得注意的是,有消息称 Meta 的入局导致 Scale AI 部分大客户终止合作关系。作为数据服务商,Scale AI 面临的不仅是AI模型训练方式的变化,更是合作信任和中立地位的动摇。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- CentOS6,CentOS7官方镜像安装Oracle11G
- 2048小游戏-低调大师作品
- SpringBoot2整合Redis,开启缓存,提高访问速度
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Mario游戏-低调大师作品
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Docker快速安装Oracle11G,搭建oracle11g学习环境