多个 Node.js 模块遭泄露用于窃取加密资产的供应链攻击 (2025 年 8 月 9 日)

high Nessus 插件 ID 265444

简介

远程主机安装了遭到破坏的 Node.js 模块。

描述

远程主机安装的一个或多个 Node.js 模块版本已知在供应链攻击中受到危害。已知以下 Node.js 模块会受到影响'backslash', 'chalk', 'debug', 'chalk-template', 'supports-hyperlinks', 'has-ansi', 'simple-swizzle', 'color -string”、“error-ex”、“color-name”、“is-arrayish”、“slice-ansi”、“color-convert”、“wrap-ansi”、“ansi-regex”、“supports-color” ', 'strip-ansi', 'ansi-styles'. 这些模块的恶意更新通过 Web 浏览器网络流量监控、拦截和劫持引入了 crypto-窃取行为。

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的节点模块到高于已知受影响版本的版本。

另见

https://www.aikido.dev/blog/npm-debug-and-chalk-packages-compromised

https://github.com/advisories/GHSA-frh7-2f84-v9mw

https://github.com/advisories/GHSA-6jp5-hh4c-8c5h

https://github.com/advisories/GHSA-pxx3-g568-hxr4

https://github.com/advisories/GHSA-5fvm-p68v-5wmh

https://github.com/advisories/GHSA-4x49-vf9v-38px

https://github.com/advisories/GHSA-qrmh-qg46-72pp

https://github.com/advisories/GHSA-286p-vc9p-p5qv

https://github.com/advisories/GHSA-9g9j-rggx-7fmg

https://github.com/advisories/GHSA-53mq-f4w3-f7qv

插件详情

严重性: High

ID: 265444

文件名: npm_supply_chain_attack_08-09-2025.nasl

版本: 1.1

类型: local

系列: Misc.

发布时间: 2025/9/19

最近更新时间: 2025/9/19

配置: 启用全面检查 (optional)

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.2

CVSS v4

风险因素: High

Base Score: 8.8

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2025-59330

漏洞信息

CPE: cpe:/a:nodejs:node.js

必需的 KB 项: Host/nodejs/modules/enumerated

补丁发布日期: 2025/9/8

漏洞发布日期: 2025/9/8

参考资料信息

CVE: CVE-2025-59140, CVE-2025-59141, CVE-2025-59142, CVE-2025-59143, CVE-2025-59144, CVE-2025-59145, CVE-2025-59162, CVE-2025-59330, CVE-2025-59331