Babel 插件任意代码执行漏洞漏洞【Poc公开】 (CVE-2023-45133)

漏洞类型 不完整的黑名单 发现时间 2023-10-13 漏洞等级 严重
MPS编号 MPS-avb9-j50z CVE编号 CVE-2023-45133 漏洞影响广度 广

漏洞危害

OSCS 描述
Babel 是开源的 JavaScript 编译器。
当使用依赖 path.evaluate() 或 path.evaluateTruthy()方法的插件编译攻击者可控的代码时将会执行恶意代码,以下插件受影响:
1. @babel/plugin-transform-runtime
2. @babel/preset-env(当使用 useBuiltIns 选项时)
3. 任何依赖于 @babel/helper-define-polyfill-provider 的 polyfill provider 插件,包括: babel-plugin-polyfill-corejs3、babel-plugin-polyfill-corejs2、babel-plugin-polyfill-es-shims、babel-plugin-polyfill-regenerator、babel-plugin-polyfill-custom
@babel/下的其他插件不受影响, 但可能存在受影响的第三方插件。
参考链接:https://www.oscs1024.com/hd/MPS-avb9-j50z

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
@babel/traverse (-∞, 7.23.2) 更新 升级@babel/traverse到 7.23.2、8.0.0-alpha.4 或更高版本
缓解措施 如果无法升级 @babel/traverse ,请将可触发漏洞的组件升级至安全版本:
@babel/plugin-transform-runtime v7.23.2
@babel/preset-env v7.23.2
@babel/helper-define-polyfill-provider v0.4.3
babel-plugin-polyfill-corejs2 v0.4.6
babel-plugin-polyfill-corejs3 v0.8.5
babel-plugin-polyfill-es-shims v0.10.0
babel-plugin-polyfill-regenerator v0.5.3
@babel/traverse [8.0.0-alpha.0, 8.0.0-alpha.4) 更新 升级@babel/traverse到 7.23.2、8.0.0-alpha.4 或更高版本
node-babel (-∞, 6.26.0+dfsg-3+deb10u1) 升级 将组件 node-babel 升级至 6.26.0+dfsg-3+deb10u1 及以上版本
node-babel7 (-∞, 7.20.15+ds1+~cs214.269.168-5) 升级 将组件 node-babel7 升级至 7.20.15+ds1+~cs214.269.168-5 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-avb9-j50z

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-avb9-j50z

https://nvd.nist.gov/vuln/detail/CVE-2023-45133

https://github.com/babel/babel/commit/b13376b346946e3f62fc0848c1d2a23223314c82

https://github.com/babel/babel/security/advisories/GHSA-67hx-6×53-jw92

https://steakenthusiast.github.io/2023/10/11/CVE-2023-45133-Finding-an-Arbitrary-Code-Execution-Vulnerability-In-Babel/

(0)
上一篇 2023年10月12日 下午12:00
下一篇 2023年10月14日 下午10:00

相关推荐

  • Google Chrome V8 <14.1.58 越界写入漏洞

    【高危】Google Chrome V8 <14.1.58 越界写入漏洞 漏洞描述 Google Chrome 是美国谷歌(Google)公司的一款Web浏览器,V8 是 Google 开发的高性能开源 JavaScript 和 WebAssembly 引擎,广泛应用于 Chrome 浏览器和 Node.js 等环境。受影响版本中,V8 引擎在解析 C…

    2025年8月21日
    0
  • JeecgBoot SQL注入漏洞

    【高危】JeecgBoot SQL注入漏洞 漏洞描述 JeecgBoot是一款基于代码生成器的开源企业级低代码开发平台,旨在提高软件开发效率。受影响版本中,接口 /jeecg-boot/online/cgreport/head/parseSql 存在 SQL 注入漏洞。AbstractQueryBlackListHandler.isPass 在对 SQL 语…

    2025年8月26日
    0
  • Windows Server NPS 远程代码执行漏洞 (MPS-56ge-38z4)

    漏洞类型 代码注入 发现时间 2023-08-21 漏洞等级 高危 MPS编号 MPS-56ge-38z4 CVE编号 – 漏洞影响广度 广 漏洞危害 OSCS 描述 Windows Server 中的 Network Policy Server (NPS) 是一种网络访问控制器,用于限制用户和设备对网络资源的访问权限,其 IAS Extensi…

    2023年8月22日
    0
  • kimai<=2.1.0 远程代码执行漏洞 (CVE-2023-46245)

    漏洞类型 代码注入 发现时间 2023-10-31 漏洞等级 高危 MPS编号 MPS-yhbf-l7do CVE编号 CVE-2023-46245 漏洞影响广度 一般 漏洞危害 OSCS 描述 Kimai是一个用于记录、管理项目中工时和费用的时间追踪和工时管理应用。通常具有管理员权限的用户可以上传和渲染模板文件。 Kimai中的Twig模板引擎存在服务器端…

    2023年11月1日
    0
  • Apache MINA SSHD SFTP路径穿越漏洞 (CVE-2023-35887)

    漏洞类型 路径遍历 发现时间 2023/7/7 漏洞等级 高危 MPS编号 MPS-4amk-710b CVE编号 CVE-2023-35887 漏洞影响广度 – 漏洞危害 OSCS 描述 Apache MINA SSHD 是一个为 Java 的应用程序提供 SSH 支持的 java 库。Apache MINA SSHD 在受影响的版本中,由于没…

    2023年8月30日
    0