Amazon Linux 2023:nodejs20、nodejs20-devel、nodejs20-full-i18n (ALAS2023-2025-822)

high Nessus 插件 ID 215033

简介

远程 Amazon Linux 2023 主机缺少安全更新。

描述

因此,该软件受到 ALAS2023-2025-822 公告中提及的多个漏洞影响。

Undici 是 HTTP/1.1 客户端。从版本 4.5.0 开始,低于版本 5.28.5、6.21.1 和 7.2.3的版本中,undici 会使用“Math.random()”来选择 multipart/form-data 请求的边界。发现如果已知多个“Math.random()”生成的值,则可预测其输出。如果应用中的某些机制可将多部分请求发送至攻击者控制的网站,则攻击者可利用此问题泄漏必要值。因此,在满足某些条件时,攻击者可篡改要发送到后端 API 的请求。已在版本 5.28.5、6.21.1 和 7.2.3 中修复此问题。变通方案为不向攻击者控制的服务器发出多部分请求。(CVE-2025-22150)

借助 diagnostics_channel 实用工具,无论何时创建工作线程,均可将事件挂钩。此问题不仅会影响工作线程,而且会暴露内部工作线程,在这种情况下,攻击者可以获取其中的一个工作线程,并抓取和恢复其构造函数以进行恶意利用。这个漏洞会影响 Node.js v20、v22 和 v23 的权限模型用户 (--permission)。(CVE-2025-23083)

当远程对等机在未发送 GOAWAY 通知的情况下突然关闭套接字时,可能会发生内存泄露。此外,如果 nghttp2 检测的无效标头导致对等机终止连接,则会触发相同的泄漏问题。此缺陷可能会在某些情况下导致内存消耗增加及潜在的拒绝服务。(CVE-2025-23085)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“dnf update nodejs20 --releasever 2023.6.20250203”以更新系统。

另见

https://alas.aws.amazon.com/AL2023/ALAS-2025-822.html

https://alas.aws.amazon.com/cve/html/CVE-2025-22150.html

https://alas.aws.amazon.com/cve/html/CVE-2025-23083.html

https://alas.aws.amazon.com/cve/html/CVE-2025-23085.html

https://alas.aws.amazon.com/faqs.html

插件详情

严重性: High

ID: 215033

文件名: al2023_ALAS2023-2025-822.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2025/2/5

最近更新时间: 2025/2/5

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.0

CVSS v2

风险因素: High

基本分数: 7.1

时间分数: 5.3

矢量: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:N

CVSS 分数来源: CVE-2025-22150

CVSS v3

风险因素: High

基本分数: 7.7

时间分数: 6.7

矢量: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2025-23083

漏洞信息

CPE: p-cpe:/a:amazon:linux:nodejs20-docs, cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:nodejs20-debuginfo, p-cpe:/a:amazon:linux:nodejs20-full-i18n, p-cpe:/a:amazon:linux:nodejs20-libs, p-cpe:/a:amazon:linux:nodejs20-libs-debuginfo, p-cpe:/a:amazon:linux:nodejs20-debugsource, p-cpe:/a:amazon:linux:v8-11.3-devel, p-cpe:/a:amazon:linux:nodejs20, p-cpe:/a:amazon:linux:nodejs20-npm, p-cpe:/a:amazon:linux:nodejs20-devel

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

易利用性: No known exploits are available

补丁发布日期: 2025/1/30

漏洞发布日期: 2025/1/21

参考资料信息

CVE: CVE-2025-22150, CVE-2025-23083, CVE-2025-23085