pbkdf2 在node.js < 3.0 下生成固定密钥漏洞 (CVE-2025-6547)

漏洞类型 输入验证不恰当 发现时间 2025-06-24 漏洞等级 严重
MPS编号 MPS-ailh-k1fp CVE编号 CVE-2025-6547 漏洞影响广度

漏洞危害

OSCS 描述
pbkdf2 是一个开源的 NPM 组件,提供了 PBKDF2 (Password-Based Key Derivation Function 2) 算法的 JavaScript 实现。它主要用于从用户密码中安全地派生出加密密钥,以增强密码存储的安全性。
受影响版本中,在 Node.js 3.0.0 以下运行时,toBuffer 函数处理 Uint8Array 输入存在缺陷。由于旧版不完全支持 Buffer.from(),导致转换失败并返回空 Buffer,最终加密模块使用空密码和盐值派生出可预测的固定密钥。
修复版本中,toBuffer 函数新增环境检测逻辑,若不支持 Buffer.from(),则回退使用 new Buffer(),确保 Uint8Array 正确转换为 Buffer,兼容所有支持的 Node.js 版本。
检查受影响密钥的用途(如加密或哈希),并对相关数据补救。
参考链接:https://www.oscs1024.com/hd/MPS-ailh-k1fp

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
pbkdf2 (-∞, 3.1.3) 升级 将组件 pbkdf2 升级至 3.1.3 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-ailh-k1fp

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-ailh-k1fp

https://nvd.nist.gov/vuln/detail/CVE-2025-6547

https://github.com/browserify/pbkdf2/commit/e3102a8cd4830a3ac85cd0dd011cc002fdde33bb

https://github.com/browserify/pbkdf2/security/advisories/GHSA-v62p-rq8g-8h59

(0)
上一篇 2025年6月20日 下午8:53
下一篇 2025年6月27日 下午3:35

相关推荐

  • Google Chrome V8<13.8.79 沙箱绕过漏洞

    【高危】Google Chrome V8<13.8.79 沙箱绕过漏洞 漏洞描述 Google Chrome 是美国谷歌(Google)公司的一款Web浏览器,V8 是 Google 开发的高性能开源 JavaScript 和 WebAssembly 引擎,广泛应用于 Chrome 浏览器和 Node.js 等环境。受影响版本中,owner_ident…

    2025年8月21日
    0
  • amqp-client 拒绝服务漏洞 (CVE-2023-46120)

    漏洞类型 拒绝服务 发现时间 2023-10-24 漏洞等级 中危 MPS编号 MPS-sqnw-9vcz CVE编号 CVE-2023-46120 漏洞影响广度 一般 漏洞危害 OSCS 描述 amqp-client是一款RabbitMQ的,基于Java语言的AMQP(高级消息队列协议)客户端库。由于缺少最大消息限制,攻击者发送一个大于消费者内存的消息时,…

    2023年10月24日
    0
  • MLflow<2.9.1 存在SSTI漏洞 (CVE-2023-6709)

    漏洞类型 模板注入 发现时间 2023-12-12 漏洞等级 严重 MPS编号 MPS-sv6t-fu0k CVE编号 CVE-2023-6709 漏洞影响广度 小 漏洞危害 OSCS 描述 MLflow 是用于管理机器学习生命周期的开源平台,recipes 是用于快速构建模型的框架。 MLflow 之前版本中由于直接使用 jinja2 模版引擎加载用户可控…

    2023年12月13日
    0
  • Handlebars < 4.7.9 AST注入RCE漏洞 (CVE-2026-33937)

    漏洞类型 使用不兼容类型访问资源(类型混淆) 发现时间 2026-03-30 漏洞等级 严重 MPS编号 MPS-th3l-nwyq CVE编号 CVE-2026-33937 漏洞影响广度 一般 漏洞危害 OSCS 描述 Handlebars 是一个流行的 JavaScript 语义化模板引擎,用于构建动态网页和 Node.js 应用。 受影响版本中,Han…

    2026年3月31日
    0
  • PyPI仓库 loggutils 组件内嵌恶意代码

    【高危】PyPI仓库 loggutils 组件内嵌恶意代码 漏洞描述 当用户安装受影响版本的 loggutils Python组件包时会窃取用户主机浏览器、剪贴板、系统文件等信息,并窃取键盘记录和摄像头截图,并对用户主机进行远控。 MPS编号 MPS-tzsc-gm4v 处置建议 强烈建议修复 发现时间 2025-06-30 投毒仓库 pip 投毒类型 恶意…

    2025年6月30日
    0