systeminformation漏洞警示:Node.js组件或危及1600万Windows用户
该漏洞被标识为CVE-2025-68154,一旦被利用,可能导致基于Windows的应用程序面临操作系统命令注入的风险,攻击者或能借此执行任意代码并掌控受影响的服务器。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
安全研究人员在广受欢迎的Node.js库systeminformation中发现了一个高危漏洞,该库被数百万开发者用于获取系统指标。此漏洞编号为CVE-2025-68154,会让运行在Windows平台上的应用程序暴露于命令注入攻击之下,攻击者可能借此执行恶意指令并控制服务器。
这个库每月的下载量“超过1600万次”,因此漏洞的影响范围极广,波及所有依赖该库来获取硬件和操作系统数据的监控仪表板、CLI工具以及Web应用程序。

漏洞技术分析
漏洞存在于库的fsSize()函数中,尤其影响Windows系统。该函数原本用于返回文件系统大小,但由于缺乏输入净化机制,成为攻击者的突破口。
根据安全公告:“可选的驱动器参数未经净化就直接拼接到PowerShell命令中,当用户控制的输入进入此函数时,可能导致任意命令被执行。”这意味着如果应用程序允许用户指定查询的驱动器(监控工具中常见功能),攻击者就能注入恶意PowerShell命令而非有效的驱动器盘符。
潜在危害
漏洞被利用后后果严重。由于注入的命令以Node.js进程权限运行,攻击者可借此实现远程代码执行。安全公告列出了几种关键攻击场景:完全控制:攻击者能“以Node.js进程权限执行任意命令”,彻底劫持应用程序逻辑数据窃取:漏洞可让攻击者“读取敏感文件并从托管服务器窃取数据”横向移动:入侵后攻击者可“利用被攻陷系统攻击内部网络”从低级监控工具跳转至关键基础设施勒索软件:最坏情况下,漏洞可用于“下载并执行恶意负载”,最终部署勒索软件
影响范围与修复方案
该漏洞影响Windows平台上的systeminformation 5.27.13及以下版本,Linux、macOS和其他类Unix系统不受影响。开发者应立即升级至5.27.14版本,该版本通过引入适当的净化机制消除了威胁。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
佳能RF镜头路线图更新:每年将推出6至8款新镜头
根据外媒最新采访,佳能明确表示将继续保持每年发布6至8支新RF镜头的计划。目前RF镜头阵容已超过60支,包括电影镜头。 佳能强调了RF卡口在大口径和短后对焦距离上的优势,使得像RF14mmf
2nm芯片终结性价比时代,旗舰手机价格破5000元
快科技3月20日消息,近日关于国产子系迭代旗舰手机定价的讨论引发关注。有传闻称新机起售价可能定在4599元,但业内资深人士戈蓝对此明确表示,最终定价肯定不止于此,暗示涨价已成定局。这一价格波动的核心
极压缩与量化驱动大模型革新:魔乐 GeekDay上海站技术解析
近日,由魔乐社区主办、华为昇腾团队深度支持的“极限压缩 量化未来”Modelers GeekDay上海站在模速空间成功举行。本次活动聚焦大模型量化技术这一产业落地关键环节,汇聚了来自学术界与产业界的
2026团队AI工具选型指南:三大IM平台接口效率实测与排名
AI大模型的能力已经就位,但对于大多数团队来说,真正的卡点在于怎么最快用起来。本文以OpenClaw为接入工具,实测了钉钉、飞书、企业微信三大平台的完整配置流程,从效率、门槛、生态三个维度给出对比结
5000元档开学笔记本推荐:华为MateBook实力选购指南
开学季来临,预算有限却追求实用与品质的大学生群体,正迎来一年中最关键的装备升级窗口——国补后5000元,成为当下最炙手可热的笔记本电脑价格锚点。这个数字不仅精准卡在学生党承受力与性能需求的黄金交界,
- 日榜
- 周榜
- 月榜
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

