Wichtiges Sicherheitsupdate für Node.js auf Windows erschienen

Table of Contents

Das Sicherheitsupdate vom Juli 2024 für die Node.js-Versionen 22.x, 20.x und 18.x behebt mehrere Sicherheitslücken von Node.js Anwendungen auf Windows. Bitte updaten Sie Node.js 18, 20 und / oder 22 auf die folgenden Versionen:

  • Node.js v18.20.4
  • Node.js v20.15.1
  • Node.js v22.4.1

CVE-2024-36138: Umgehung unvollständiger Fixes für CVE-2024-27980 (Hoch)

Diese Schwachstelle ermöglicht die Ausführung beliebiger Befehle auf Windows-Systemen durch unsachgemäße Handhabung von Batch-Dateien in child_process.spawn und child_process.spawnSync.

CVE-2024-22020: Umgehung von Netzwerkimportbeschränkungen über Daten-URL (Mittel)

Ein Sicherheitsfehler erlaubt es, Netzwerkimportbeschränkungen zu umgehen und beliebigen Code auszuführen.

CVE-2024-36137: fs.fchown/fchmod umgeht Berechtigungsmodell (Niedrig)

Diese Schwachstelle betrifft das experimentelle Berechtigungsmodell und ermöglicht das Ändern von Datei-Eigentümern und -Berechtigungen trotz eingeschränkter Dateibeschreibungsrechte.

CVE-2024-22018: fs.lstat umgeht Berechtigungsmodell (Niedrig)

Durch eine unzureichende Implementierung des Berechtigungsmodells können Dateistatistiken ohne explizite Leserechte abgerufen werden.

CVE-2024-37372: Berechtigungsmodell verarbeitet UNC-Pfade falsch (Niedrig)

Ein Fehler im Berechtigungsmodell führt zu Sicherheitslücken bei der Verarbeitung von UNC-Pfaden auf Windows-Systemen.

Related Posts

CocoaPods: Supply-Chain-Angriffe auf iOS und macOS möglich

Am 1. Juli 2024 berichteten Forscher von E.V.A Information Security mehrere kritische Sicherheitslücken im CocoaPods-Ökosystem. Diese Schwachstellen ermöglichen Supply-Chain-Angriffe, die Tausende von iOS- und macOS-Anwendungen gefährden.

Read More

NPM: Trojanisierte jQuery-Version entdeckt

Seit dem 26. Mai 2024 beobachtet die IT Security Firma Phylum eine anhaltende Supply-Chain-Attacke, bei der eine trojanisierte Version von jQuery über npm verbreitet wird. Diese bösartige Variante wurde in Dutzenden von Paketen veröffentlicht und findet sich auch auf Plattformen wie GitHub und als CDN-gehostete Ressource auf jsDelivr.

Read More

Sicherheitslücken in Synology-Kameras BC500 und TC500

Am 20. November 2023 wurden kritische Sicherheitslücken in den Synology-Kameramodellen BC500 und TC500 gemeldet, die es Angreifern ermöglichen, aus der Ferne beliebigen Code auszuführen und Sicherheitsbeschränkungen zu umgehen. Diese Schwachstellen, die auf dem PWN2OWN 2023-Wettbewerb entdeckt wurden, sind inzwischen behoben worden.

Read More