pbkdf2 在node.js < 3.0 下生成固定密钥漏洞 (CVE-2025-6547)

漏洞类型 输入验证不恰当 发现时间 2025-06-24 漏洞等级 严重
MPS编号 MPS-ailh-k1fp CVE编号 CVE-2025-6547 漏洞影响广度

漏洞危害

OSCS 描述
pbkdf2 是一个开源的 NPM 组件,提供了 PBKDF2 (Password-Based Key Derivation Function 2) 算法的 JavaScript 实现。它主要用于从用户密码中安全地派生出加密密钥,以增强密码存储的安全性。
受影响版本中,在 Node.js 3.0.0 以下运行时,toBuffer 函数处理 Uint8Array 输入存在缺陷。由于旧版不完全支持 Buffer.from(),导致转换失败并返回空 Buffer,最终加密模块使用空密码和盐值派生出可预测的固定密钥。
修复版本中,toBuffer 函数新增环境检测逻辑,若不支持 Buffer.from(),则回退使用 new Buffer(),确保 Uint8Array 正确转换为 Buffer,兼容所有支持的 Node.js 版本。
检查受影响密钥的用途(如加密或哈希),并对相关数据补救。
参考链接:https://www.oscs1024.com/hd/MPS-ailh-k1fp

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
pbkdf2 (-∞, 3.1.3) 升级 将组件 pbkdf2 升级至 3.1.3 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-ailh-k1fp

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-ailh-k1fp

https://nvd.nist.gov/vuln/detail/CVE-2025-6547

https://github.com/browserify/pbkdf2/commit/e3102a8cd4830a3ac85cd0dd011cc002fdde33bb

https://github.com/browserify/pbkdf2/security/advisories/GHSA-v62p-rq8g-8h59

(0)
上一篇 2025年6月20日 下午8:53
下一篇 2025年6月27日 下午3:35

相关推荐

  • Apache Airflow Spark Provider 任意文件读取漏洞 (CVE-2023-40272) [有POC]

    漏洞类型 输入验证不恰当 发现时间 2023-08-17 漏洞等级 高危 MPS编号 MPS-w0kg-9vl7 CVE编号 CVE-2023-40272 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Airflow Spark Provider是Apache Airflow项目的一个插件,用于在Airflow中管理和调度Apache Spar…

    2023年8月20日
    0
  • Windows MSHTML 远程代码执行漏洞 (CVE-2023-35628)

    漏洞类型 代码注入 发现时间 2023-12-13 漏洞等级 高危 MPS编号 MPS-yxcv-aitq CVE编号 CVE-2023-35628 漏洞影响广度 广 漏洞危害 OSCS 描述 MSHTA(Microsoft HTML Application Host) 是一种Windows操作系统上执行HTML应用的程序。 受影响的 Windows 版本中…

    2023年12月13日
    0
  • libcurl Socks5 堆缓冲区溢出漏洞 (CVE-2023-38545)

    漏洞类型 堆缓冲区溢出 发现时间 2023-10-11 漏洞等级 高危 MPS编号 MPS-cpg0-9qk3 CVE编号 CVE-2023-38545 漏洞影响广度 广 漏洞危害 OSCS 描述 curl 是用于在各种网络协议之间传输数据的命令行工具,libcurl 用于提供处理网络通信和数据传输的Api接口。curl 默认下载缓冲区为 102400 字节…

    2023年10月12日
    0
  • Apache Airflow Drill Provider < 2.4.3 存在任意文件读取漏洞 (CVE-2023-39553)

    漏洞类型 输入验证不恰当 发现时间 2023/8/11 漏洞等级 中危 MPS编号 MPS-bv31-4lqj CVE编号 CVE-2023-39553 漏洞影响广度 – 漏洞危害 OSCS 描述 Apache Airflow Drill Provider 是 Apache Airflow 项目中的一个模块,用于提供与 Apache Drill …

    2023年9月1日
    0
  • Apache Dubbo 3.1.5 反序列化漏洞 (CVE-2023-46279)

    漏洞类型 反序列化 发现时间 2023-12-15 漏洞等级 严重 MPS编号 MPS-k3ml-xyci CVE编号 CVE-2023-46279 漏洞影响广度 广 漏洞危害 OSCS 描述 Apache Dubbo 是一款易用、高性能的 WEB 和 RPC 框架。 在3.1.5版本中,由于新增的SerializeSecurityManager类存在缺陷,…

    2023年12月18日
    0