Babel 插件任意代码执行漏洞漏洞【Poc公开】 (CVE-2023-45133)

漏洞类型 不完整的黑名单 发现时间 2023-10-13 漏洞等级 严重
MPS编号 MPS-avb9-j50z CVE编号 CVE-2023-45133 漏洞影响广度 广

漏洞危害

OSCS 描述
Babel 是开源的 JavaScript 编译器。
当使用依赖 path.evaluate() 或 path.evaluateTruthy()方法的插件编译攻击者可控的代码时将会执行恶意代码,以下插件受影响:
1. @babel/plugin-transform-runtime
2. @babel/preset-env(当使用 useBuiltIns 选项时)
3. 任何依赖于 @babel/helper-define-polyfill-provider 的 polyfill provider 插件,包括: babel-plugin-polyfill-corejs3、babel-plugin-polyfill-corejs2、babel-plugin-polyfill-es-shims、babel-plugin-polyfill-regenerator、babel-plugin-polyfill-custom
@babel/下的其他插件不受影响, 但可能存在受影响的第三方插件。
参考链接:https://www.oscs1024.com/hd/MPS-avb9-j50z

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
@babel/traverse (-∞, 7.23.2) 更新 升级@babel/traverse到 7.23.2、8.0.0-alpha.4 或更高版本
缓解措施 如果无法升级 @babel/traverse ,请将可触发漏洞的组件升级至安全版本:
@babel/plugin-transform-runtime v7.23.2
@babel/preset-env v7.23.2
@babel/helper-define-polyfill-provider v0.4.3
babel-plugin-polyfill-corejs2 v0.4.6
babel-plugin-polyfill-corejs3 v0.8.5
babel-plugin-polyfill-es-shims v0.10.0
babel-plugin-polyfill-regenerator v0.5.3
@babel/traverse [8.0.0-alpha.0, 8.0.0-alpha.4) 更新 升级@babel/traverse到 7.23.2、8.0.0-alpha.4 或更高版本
node-babel (-∞, 6.26.0+dfsg-3+deb10u1) 升级 将组件 node-babel 升级至 6.26.0+dfsg-3+deb10u1 及以上版本
node-babel7 (-∞, 7.20.15+ds1+~cs214.269.168-5) 升级 将组件 node-babel7 升级至 7.20.15+ds1+~cs214.269.168-5 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-avb9-j50z

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-avb9-j50z

https://nvd.nist.gov/vuln/detail/CVE-2023-45133

https://github.com/babel/babel/commit/b13376b346946e3f62fc0848c1d2a23223314c82

https://github.com/babel/babel/security/advisories/GHSA-67hx-6×53-jw92

https://steakenthusiast.github.io/2023/10/11/CVE-2023-45133-Finding-an-Arbitrary-Code-Execution-Vulnerability-In-Babel/

(0)
上一篇 2023年10月12日 下午12:00
下一篇 2023年10月14日 下午10:00

相关推荐

  • Doctrine modifyLimitQuery函数存在SQL注入漏洞 (MPS-zbha-6t3q)

    漏洞类型 SQL注入 发现时间 2024-05-16 漏洞等级 严重 MPS编号 MPS-zbha-6t3q CVE编号 – 漏洞影响广度 漏洞危害 OSCS 描述 Doctrine是基于数据库抽像层上的ORM,它可以通过PHP对象访问所有的数据库。 受影响版本中,由于Doctrine\DBAL\Platforms\AbstractPlatfor…

    漏洞 2024年5月16日
    0
  • Amazon Redshift JDBC Driver<2.1.0.28 SQL注入漏洞 (CVE-2024-32888)

    漏洞类型 SQL注入 发现时间 2024-05-15 漏洞等级 严重 MPS编号 MPS-yg3n-dx5h CVE编号 CVE-2024-32888 漏洞影响广度 漏洞危害 OSCS 描述 Amazon Redshift 的 JDBC 驱动程序是一个 Type 4 JDBC 驱动程序,通过 Java 平台企业版提供的标准 JDBC 应用程序接口(API)实…

    漏洞 2024年5月15日
    0
  • IoTDB 存在远程代码执行漏洞 (CVE-2023-46226)

    漏洞类型 表达式语言注入 发现时间 2024-01-15 漏洞等级 中危 MPS编号 MPS-c4ml-t1ka CVE编号 CVE-2023-46226 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache IoTDB是时序数据的数据管理系统,为用户提供数据采集、存储、分析等特定服务。JEXL是一个表达式语言引擎,全称是Java表达式语言(Java …

    2024年1月17日
    0
  • Apache Airflow 渲染模版配置泄露漏洞 (CVE-2023-40712)

    漏洞类型 通过发送数据的信息暴露 发现时间 2023-09-12 漏洞等级 中危 MPS编号 MPS-dva6-4mre CVE编号 CVE-2023-40712 漏洞影响广度 广 漏洞危害 OSCS 描述 Airflow 是一个开源的工作流自动化平台,提供用户定义、调度和监视工作流任务的执行功能。 在受影响版本中,当DAG任务运行时,由于日期解析存在缺陷,…

    2023年9月13日
    0
  • Apache Shiro FORM 重定向漏洞 (CVE-2023-46750)

    漏洞类型 跨站重定向 发现时间 2023-11-12 漏洞等级 低危 MPS编号 MPS-14×5-9n6b CVE编号 CVE-2023-46750 漏洞影响广度 小 漏洞危害 OSCS 描述 Apache Shiro 是一个开源的Java安全框架,用于简化应用程序的身份验证、授权、加密和会话管理等安全相关的操作。 在受影响版本中,由于在FORM…

    2023年11月14日
    0