Node.js DLL劫持漏洞


1. 通告信息


近日,安识科技A-Team团队监测到一则 Node.js 组件存在 DLL 劫持漏洞的信息,漏洞编号:CVE-2022-32223,漏洞威胁等级:高危。

该漏洞是由于 Node.js 进程尝试加载 providers.dll 时没有指定 DLL 的绝对路径,Windows 会按照特定策略进行搜索以找到所需的 DLL 文件,攻击者可以在当前工作目录写入恶意 DLL 文件进行 DLL劫持攻击,最终执行任意代码。

对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。




2. 漏洞概述

CVE:CVE-2022-32223

简述:Node.js 是一个基于 Chrome V8 引擎的开源免费跨平台的 java script 运行环境。Node.js 使用了一个事件驱动、非阻塞式 I/O 的模型,使其轻量又高效。该漏洞是由于 Node.js 进程尝试加载 providers.dll 时没有指定 DLL 的绝对路径,Windows 会按照特定策略进行搜索以找到所需的 DLL 文件,攻击者可以在当前工作目录写入恶意 DLL 文件进行 DLL劫持攻击,最终执行任意代码。




3. 漏洞危害


攻击者可以在当前工作目录写入恶意 DLL 文件进行 DLL劫持攻击,最终执行任意代码。




4. 影响版本



目前受影响的 Node.js 版本:

Node.js < 14.20.0

16.0.0 ≤ Node.js < 16.16.0

17.0.0 ≤ Node.js < 18.5.0


国内免备案VPS301跳转服务器国内免备案服务器域名被墙跳转301,绕过信息安全中心不放违反法律法规内容!(北京免备案 镇江免备案 江苏免备案 辽宁免备案vps 山东联通免备案
 
在线咨询