Node.js 多个程序包嵌入式恶意代码 (CVE-2025-54313)

high Nessus 插件 ID 245592

简介

Node.js JavaScript 运行时环境中的多个程序包会受到嵌入式恶意代码的影响。

描述

多个 nodejs 程序包中嵌入了恶意代码。安装受影响的程序包会执行 install.js 文件从而在 Windows 上启动 node-gyp.dll 恶意软件。下列 nodejs 程序包和版本会受到影响

- @pkgr/core 0.2.8
- eslint-config-prettier 8.10.1、 9.1.1、 10.1.6、 10.1.7
- eslint-plugin-prettier 4.2.2、 4.2.3
- got-fetch 5.1.11、 5.1.12
- napi-postinstall 0.3.1
- synckit 0.11.9

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到受影响程序包的修复版本。

另见

https://github.com/advisories/GHSA-f29h-pxvx-f335

http://www.nessus.org/u?5bf8cbed

插件详情

严重性: High

ID: 245592

文件名: nodejs_eslint-config-prettier_CVE-2025-54313.nasl

版本: 1.1

类型: local

代理: windows

系列: Windows

发布时间: 2025/8/8

最近更新时间: 2025/8/8

配置: 启用全面检查 (optional)

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Medium

基本分数: 6.1

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:C/A:N

CVSS 分数来源: CVE-2025-54313

CVSS v3

风险因素: High

基本分数: 7.5

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:L/I:H/A:N

漏洞信息

CPE: cpe:/a:nodejs:node.js

必需的 KB 项: Host/nodejs/modules/enumerated

补丁发布日期: 2025/7/19

漏洞发布日期: 2025/7/19

参考资料信息

CVE: CVE-2025-54313