Erlang/OTP 17.0 < 26.2.5.13 / 27.0 < 27.3.4.1 / 28.0 < 28.0.1 路径遍历 (CVE-2025-4748)

medium Nessus 插件 ID 240158

简介

远程主机缺少一个安全更新。

描述

远程主机上安装的 Erlang/OTP 版本为低于 26.2.5.13 的 17.0、低于 27.3.4.1 的 27.0 或低于 28.0.1 的 28.0。因此,该主机受到路径遍历漏洞影响:

- Erlang OTP(stdlib 模块)中包含不当限制受限制目录的路径名(“路径遍历”)漏洞,攻击者可利用此漏洞来执行绝对路径遍历和文件操控攻击。除非传递了内存选项,否则此漏洞与程序文件 lib/stdlib/src/zip.erl 以及程序例程 zip:unzip/1、zip:unzip/2、zip:extract/1、zip:extract/2 相关。此问题会影响 OTP 17.0 至 OTP 28.0.1、OTP 27.3.4.1 和 OTP 26.2.5.13,对应于 stdlib 2.0 至 7.0.1、 6.2.2.1 和 5.2.3.4。(CVE-2025-4748)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 Erlang/OTP 26.2.5.13、27.3.4.1、28.0.1 或更高版本。

另见

https://github.com/erlang/otp/security/advisories/GHSA-9g37-pgj9-wrhc

插件详情

严重性: Medium

ID: 240158

文件名: erlang_otp_28_0_1.nasl

版本: 1.4

类型: local

代理: windows, macosx, unix

系列: Misc.

发布时间: 2025/6/18

最近更新时间: 2025/7/8

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 3.3

CVSS v4

风险因素: Medium

Base Score: 4.8

Threat Score: 1.1

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:L/SC:N/SI:L/SA:L

漏洞信息

CPE: cpe:/a:erlang:erlang%2fotp

必需的 KB 项: installed_sw/Erlang-OTP

补丁发布日期: 2025/6/16

漏洞发布日期: 2025/6/16

参考资料信息

CVE: CVE-2025-4748

IAVA: 2025-A-0438