【漏洞预警】Node.js DLL劫持漏洞

admin 2022年7月15日18:41:44评论37 views字数 862阅读2分52秒阅读模式


【漏洞预警】Node.js DLL劫持漏洞

1. 通告信息

【漏洞预警】Node.js DLL劫持漏洞


近日,安识科技A-Team团队监测到一则 Node.js 组件存在 DLL 劫持漏洞的信息,漏洞编号:CVE-2022-32223,漏洞威胁等级:高危。
该漏洞是由于 Node.js 进程尝试加载 providers.dll 时没有指定 DLL 的绝对路径,Windows 会按照特定策略进行搜索以找到所需的 DLL 文件,攻击者可以在当前工作目录写入恶意 DLL 文件进行 DLL劫持攻击,最终执行任意代码。
对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。


【漏洞预警】Node.js DLL劫持漏洞

2. 漏洞概述

【漏洞预警】Node.js DLL劫持漏洞


CVECVE-2022-32223
简述:Node.js 是一个基于 Chrome V8 引擎的开源免费跨平台的 JavaScript 运行环境。Node.js 使用了一个事件驱动、非阻塞式 I/O 的模型,使其轻量又高效。该漏洞是由于 Node.js 进程尝试加载 providers.dll 时没有指定 DLL 的绝对路径,Windows 会按照特定策略进行搜索以找到所需的 DLL 文件,攻击者可以在当前工作目录写入恶意 DLL 文件进行 DLL劫持攻击,最终执行任意代码。


【漏洞预警】Node.js DLL劫持漏洞

3. 漏洞危害

【漏洞预警】Node.js DLL劫持漏洞


攻击者可以在当前工作目录写入恶意 DLL 文件进行 DLL劫持攻击,最终执行任意代码。


【漏洞预警】Node.js DLL劫持漏洞

4. 影响版本

【漏洞预警】Node.js DLL劫持漏洞


目前受影响的 Node.js 版本:
Node.js < 14.20.0
16.0.0 ≤ Node.js < 16.16.0
17.0.0 ≤ Node.js < 18.5.0


【漏洞预警】Node.js DLL劫持漏洞

5. 解决方案

【漏洞预警】Node.js DLL劫持漏洞


当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:
https://nodejs.org/cn/download/
升级方法:
访问 Node.js 官方网站下载最新版本安装即可。


【漏洞预警】Node.js DLL劫持漏洞

6. 时间轴

【漏洞预警】Node.js DLL劫持漏洞


-202207月14日 安识科技A-Team团队监测到 Node.js DLL 劫持漏洞信息。
-2022年07月14日 安识科技A-Team团队根据漏洞信息分析
-2022年07月15日 安识科技A-Team团队发布安全通告


原文始发于微信公众号(SecPulse安全脉搏):【漏洞预警】Node.js DLL劫持漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月15日18:41:44
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Node.js DLL劫持漏洞http://cn-sec.com/archives/1180137.html

发表评论

匿名网友 填写信息