pbkdf2 在node.js < 3.0 下生成固定密钥漏洞 (CVE-2025-6547)

漏洞类型 输入验证不恰当 发现时间 2025-06-24 漏洞等级 严重
MPS编号 MPS-ailh-k1fp CVE编号 CVE-2025-6547 漏洞影响广度

漏洞危害

OSCS 描述
pbkdf2 是一个开源的 NPM 组件,提供了 PBKDF2 (Password-Based Key Derivation Function 2) 算法的 JavaScript 实现。它主要用于从用户密码中安全地派生出加密密钥,以增强密码存储的安全性。
受影响版本中,在 Node.js 3.0.0 以下运行时,toBuffer 函数处理 Uint8Array 输入存在缺陷。由于旧版不完全支持 Buffer.from(),导致转换失败并返回空 Buffer,最终加密模块使用空密码和盐值派生出可预测的固定密钥。
修复版本中,toBuffer 函数新增环境检测逻辑,若不支持 Buffer.from(),则回退使用 new Buffer(),确保 Uint8Array 正确转换为 Buffer,兼容所有支持的 Node.js 版本。
检查受影响密钥的用途(如加密或哈希),并对相关数据补救。
参考链接:https://www.oscs1024.com/hd/MPS-ailh-k1fp

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
pbkdf2 (-∞, 3.1.3) 升级 将组件 pbkdf2 升级至 3.1.3 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-ailh-k1fp

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-ailh-k1fp

https://nvd.nist.gov/vuln/detail/CVE-2025-6547

https://github.com/browserify/pbkdf2/commit/e3102a8cd4830a3ac85cd0dd011cc002fdde33bb

https://github.com/browserify/pbkdf2/security/advisories/GHSA-v62p-rq8g-8h59

(0)
上一篇 2025年6月20日 下午8:53
下一篇 2025年6月27日 下午3:35

相关推荐

  • VMware Aria Operations SSH 身份验证绕过漏洞 (CVE-2023-34039)

    漏洞类型 身份验证不当 发现时间 2023-08-30 漏洞等级 严重 MPS编号 MPS-d9wr-56qm CVE编号 CVE-2023-34039 漏洞影响广度 广 漏洞危害 OSCS 描述 VMware Aria Operations for Networks 是 VMware 公司提供的一款网络可视性和分析工具,用于优化网络性能或管理各种VMwar…

    2023年9月1日
    0
  • NPM组件 @itx-community/com.inditex.beastgrid 等窃取主机敏感信息

    【高危】NPM组件 @itx-community/com.inditex.beastgrid 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @itx-community/com.inditex.beastgrid 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-qxji-tw5…

    2025年8月5日
    0
  • Google Chrome V8< 13.7.120 沙箱绕过漏洞

    【严重】Google Chrome V8< 13.7.120 沙箱绕过漏洞 漏洞描述 V8 是 Google 开发的一款开源高性能 JavaScript 和 WebAssembly 引擎,广泛用于 Chrome 浏览器和 Node.js 等项目中。受影响版本中,JsonParser::MakeString 函数在处理长度为 1 的转义字符串时存在二次获…

    2025年7月28日
    0
  • NPM组件 betsson 等窃取主机敏感信息

    【高危】NPM组件 betsson 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 betsson 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-2nrw-lifd 处置建议 强烈建议修复 发现时间 2025-06-30 投毒仓库 npm 投毒类型 主机信息收集 利用成本 低 利用可能…

    漏洞 2025年7月1日
    0
  • NPM组件 @azet/api 等窃取主机敏感信息

    【高危】NPM组件 @azet/api 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @azet/api 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-be0g-pqt1 处置建议 强烈建议修复 发现时间 2025-07-31 投毒仓库 npm 投毒类型 暂无 利用成本 低 …

    2025年7月31日
    0