pbkdf2 在node.js < 3.0 下生成固定密钥漏洞 (CVE-2025-6547)

漏洞类型 输入验证不恰当 发现时间 2025-06-24 漏洞等级 严重
MPS编号 MPS-ailh-k1fp CVE编号 CVE-2025-6547 漏洞影响广度

漏洞危害

OSCS 描述
pbkdf2 是一个开源的 NPM 组件,提供了 PBKDF2 (Password-Based Key Derivation Function 2) 算法的 JavaScript 实现。它主要用于从用户密码中安全地派生出加密密钥,以增强密码存储的安全性。
受影响版本中,在 Node.js 3.0.0 以下运行时,toBuffer 函数处理 Uint8Array 输入存在缺陷。由于旧版不完全支持 Buffer.from(),导致转换失败并返回空 Buffer,最终加密模块使用空密码和盐值派生出可预测的固定密钥。
修复版本中,toBuffer 函数新增环境检测逻辑,若不支持 Buffer.from(),则回退使用 new Buffer(),确保 Uint8Array 正确转换为 Buffer,兼容所有支持的 Node.js 版本。
检查受影响密钥的用途(如加密或哈希),并对相关数据补救。
参考链接:https://www.oscs1024.com/hd/MPS-ailh-k1fp

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
pbkdf2 (-∞, 3.1.3) 升级 将组件 pbkdf2 升级至 3.1.3 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-ailh-k1fp

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-ailh-k1fp

https://nvd.nist.gov/vuln/detail/CVE-2025-6547

https://github.com/browserify/pbkdf2/commit/e3102a8cd4830a3ac85cd0dd011cc002fdde33bb

https://github.com/browserify/pbkdf2/security/advisories/GHSA-v62p-rq8g-8h59

(0)
上一篇 2025年6月20日 下午8:53
下一篇 2025年6月27日 下午3:35

相关推荐

  • snappy-java 的 compress 方法整数溢出漏洞导致拒绝服务 (CVE-2023-34454)[有POC]

    漏洞类型 整数溢出或环绕 发现时间 2023/6/16 漏洞等级 中危 MPS编号 MPS-angp-mxl2 CVE编号 CVE-2023-34454 漏洞影响广度 小 漏洞危害OSCS 描述snappy-java 是一个开源的、Java 语言开发的压缩/解压代码库。snappy-java 1.1.10.1之前版本中的 Snappy#compress 方法…

    2023年9月1日
    0
  • NPM组件 @beacon-itx/react 等窃取主机敏感信息

    【高危】NPM组件 @beacon-itx/react 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @beacon-itx/react 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-vwdj-qi2a 处置建议 强烈建议修复 发现时间 2025-08-04 投毒仓库 npm…

    2025年8月4日
    0
  • 深信服 SSL VPN 设备 IPsec 服务漏洞

    【严重】深信服 SSL VPN 设备 IPsec 服务漏洞 漏洞描述 深信服SSL VPN是一款企业级的安全远程接入解决方案,旨在让员工等授权用户可以从任何地点安全、便捷地访问公司内部的网络资源和业务系统,ipsec vpn常用于不同网络区域之间的互联。深信服 SSL VPN 设备 IPsec 服务可能存在鉴权绕过漏洞,攻击者可利用该漏洞造成敏感数据泄露或服…

    漏洞 2025年7月21日
    0
  • sudo < 1.9.17p1 chroot 本地提权漏洞 (CVE-2025-32463)

    漏洞类型 从非可信控制范围包含功能例程 发现时间 2025-07-01 漏洞等级 严重 MPS编号 MPS-slkm-v57u CVE编号 CVE-2025-32463 漏洞影响广度 漏洞危害 OSCS 描述 sudo是Linux系统发行版中的系统用户权限管理工具,其chroot机制用于限制用户执行的root目录。 从2023年发布的1.9.14版本开始,s…

    2025年7月2日
    0
  • Apache Airflow Spark Provider 任意文件读取漏洞 (CVE-2023-40272) [有POC]

    漏洞类型 输入验证不恰当 发现时间 2023-08-17 漏洞等级 高危 MPS编号 MPS-w0kg-9vl7 CVE编号 CVE-2023-40272 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Airflow Spark Provider是Apache Airflow项目的一个插件,用于在Airflow中管理和调度Apache Spar…

    2023年8月20日
    0