Node.js - CVE Sicherheitslücken auch für EOL-Versionen angekündigt

Das Node.js-Team hat auf Sicherheitsupdates vom 21. Januar 2025 reagiert, indem es CVEs für End-of-Life (EOL) Versionen zugeordnet hat – CVE-2025-23087 (Node.js v17 und frühere Versionen), CVE-2025-23088 (Node.js v19) sowie CVE-2025-23089 (Node.js v21). Ziel war es, auf die anhaltenden Risiken veralteter Releases hinzuweisen, die weiterhin in vielen Umgebungen eingesetzt werden.

Da das Team aufgrund begrenzter Ressourcen keine detaillierten Bewertungen für über 20 EOL-Versionen durchführen kann, sollen künftig alle neuen CVEs standardmäßig auch EOL-Versionen abdecken, solange keine spezifischen Ausschlussinformationen vorliegen. Nach Rücksprache mit MITRE, HackerOne und weiteren Partnern wurden die ursprünglichen CVEs zwar zurückgewiesen, jedoch werden die bestehenden Schwachstellencodes entsprechend aktualisiert, um den Sicherheitsrisiken älterer Node.js-Versionen gerecht zu werden.

Organisationen und Entwickler, die auf veraltete Releases setzen, werden dringend aufgefordert, sich der erhöhten Risiken bewusst zu sein und auf aktuelle Versionen umzusteigen oder kommerzielle Support-Optionen in Anspruch zu nehmen.

Related Posts

Kritische Sicherheitslücke in Everest Forms gefährdet über 100.000 WordPress-Seiten

Am 16. Januar 2025 wurde über eine schwerwiegende Sicherheitslücke im beliebten WordPress-Plugin Everest Forms bekannt – ein Plugin, das über 100.000 aktive Installationen zählt. Die Schwachstelle ermöglicht es Angreifern, ohne Authentifizierung beliebige Dateien hochzuladen, auszulesen und sogar zu löschen. Daraus resultiert das Risiko einer Remote Code Execution, womit Angreifer schädlichen PHP-Code auf den Server laden können, was zu einer kompletten Übernahme der Website führen kann.

Read More

GitLabs Patch Release 17.9.1, 17.8.4, 17.7.6 fixen XSS Schwachstellen

GitLab hat am 26.02.25 neue Patch-Releases für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht. Mit den Versionen 17.9.1, 17.8.4 und 17.7.6 behebt GitLab mehrere kritische Sicherheitslücken und diverse Bugs, die in zahlreichen Installationen entdeckt wurden.

Read More

ServiceNow patcht Authorization Bypass (CVE-2025-0337)

ServiceNow hat eine kritische Schwachstelle in der Washington-Veröffentlichung der Now Platform behoben. Die Sicherheitslücke ermöglichte es, dass authentifizierte Nutzer auf Daten zugreifen konnten, die ihnen normalerweise nicht zugänglich sein sollten.

Read More