当前位置: 首页
科技数码
systeminformation漏洞警示:Node.js组件或危及1600万Windows用户

systeminformation漏洞警示:Node.js组件或危及1600万Windows用户

热心网友 时间:2025-12-18
转载

该漏洞被标识为CVE-2025-68154,一旦被利用,可能导致基于Windows的应用程序面临操作系统命令注入的风险,攻击者或能借此执行任意代码并掌控受影响的服务器。

安全研究人员在广受欢迎的Node.js库systeminformation中发现了一个高危漏洞,该库被数百万开发者用于获取系统指标。此漏洞编号为CVE-2025-68154,会让运行在Windows平台上的应用程序暴露于命令注入攻击之下,攻击者可能借此执行恶意指令并控制服务器。

这个库每月的下载量“超过1600万次”,因此漏洞的影响范围极广,波及所有依赖该库来获取硬件和操作系统数据的监控仪表板、CLI工具以及Web应用程序。

漏洞技术分析

漏洞存在于库的fsSize()函数中,尤其影响Windows系统。该函数原本用于返回文件系统大小,但由于缺乏输入净化机制,成为攻击者的突破口。

根据安全公告:“可选的驱动器参数未经净化就直接拼接到PowerShell命令中,当用户控制的输入进入此函数时,可能导致任意命令被执行。”这意味着如果应用程序允许用户指定查询的驱动器(监控工具中常见功能),攻击者就能注入恶意PowerShell命令而非有效的驱动器盘符。

潜在危害

漏洞被利用后后果严重。由于注入的命令以Node.js进程权限运行,攻击者可借此实现远程代码执行。安全公告列出了几种关键攻击场景:完全控制:攻击者能“以Node.js进程权限执行任意命令”,彻底劫持应用程序逻辑数据窃取:漏洞可让攻击者“读取敏感文件并从托管服务器窃取数据”横向移动:入侵后攻击者可“利用被攻陷系统攻击内部网络”从低级监控工具跳转至关键基础设施勒索软件:最坏情况下,漏洞可用于“下载并执行恶意负载”,最终部署勒索软件

影响范围与修复方案

该漏洞影响Windows平台上的systeminformation 5.27.13及以下版本,Linux、macOS和其他类Unix系统不受影响。开发者应立即升级至5.27.14版本,该版本通过引入适当的净化机制消除了威胁。

来源:https://www.51cto.com/article/832217.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
特斯拉德州测试跑道曝光 Roadster新车发布时间引关注

特斯拉德州测试跑道曝光 Roadster新车发布时间引关注

近日,特斯拉得克萨斯州超级工厂的一项新基建进展引发行业关注:厂区外围正在加速建设一条全新的专用车辆测试跑道。从已披露的现场信息来看,这条跑道并非普通厂区道路,其整体规格与布局设计均指向更高阶、更专业的工程验证用途。 根据最新流出的航拍影像,该测试跑道目前已初具规模。其规划清晰,路面铺设与附属设施完备

时间:2026-05-18 13:17
手动挡汽车为何逐渐消失 驾驶环境变化让多数司机难以适应

手动挡汽车为何逐渐消失 驾驶环境变化让多数司机难以适应

你是否注意到,如今道路上手动挡车型的身影正逐渐稀少?在新车市场中,自动挡几乎已成为标准配置。许多人将其简单归结为“手动挡技术落后”,然而背后的原因,远比这更为复杂。 相比之下,自动挡的操作逻辑则直观许多。只需挂入D挡,车辆便能平稳起步与行驶,驾驶者完全无需关注离合器踏板与结合点。尤其在拥堵频繁的城市

时间:2026-05-18 13:17
苹果自研基带2026年启用 iPhone 18系列将全面搭载

苹果自研基带2026年启用 iPhone 18系列将全面搭载

苹果公司正加速推进其核心供应链的自主化战略,并已进入关键实施阶段。综合多方行业信息,苹果计划于2026年推出的iPhone 18系列所有机型,将全面搭载其自主研发的调制解调器芯片。此举标志着苹果将结束在手机核心通信组件上长期依赖外部供应商的历史。业界与消费者共同关注的核心在于:这一自研基带的集成,能

时间:2026-05-18 12:46
铠侠XG10旗舰固态硬盘发布PCIe Gen5性能再升级

铠侠XG10旗舰固态硬盘发布PCIe Gen5性能再升级

2026年5月14日,全球领先的存储解决方案提供商铠侠(Kioxia)重磅推出了其新一代旗舰级固态硬盘——XG10系列。该产品专为追求极致性能的高端台式机、电竞主机及高性能笔记本电脑设计,其核心亮点在于率先采用了消费级SSD领域的尖端接口技术:PCIe 5 0(Gen5)。这一升级使得XG10的理论

时间:2026-05-18 12:45
辽宁烧机油免拆治理解决方案:司有普安全高效质保无忧

辽宁烧机油免拆治理解决方案:司有普安全高效质保无忧

辽宁地区的车主朋友们,是否正为爱车烧机油的问题而烦恼?面对这个常见的发动机故障,许多人在维修决策上感到困惑:是选择风险与成本双高的传统拆解大修,还是尝试更为温和的免拆修复技术?近期,一种名为“动态治理”的解决方案在车主社群中备受关注,其核心理念颇具创新性——让修复过程在车辆日常行驶中自然完成,从而有

时间:2026-05-18 12:44
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程