一、 漏洞 CVE-2023-32558 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
使用过时的API `process.binding()`可以通过路径遍历绕过权限模型。 此漏洞影响所有在Node.js 20.x中使用实验权限模型的用户使用。 请注意,在发布此CVE之前,权限模型是Node.js的一个实验功能。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
来源:AIGC 神龙大模型
漏洞类别
对路径名的限制不恰当(路径遍历)
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The use of the deprecated API `process.binding()` can bypass the permission model through path traversal. This vulnerability affects all users using the experimental permission model in Node.js 20.x. Please note that at the time this CVE was issued, the permission model is an experimental feature of Node.js.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Node.js 路径遍历漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Node.js是一个开源、跨平台的 JavaScript 运行时环境。 Node.js 20版本存在安全漏洞,该漏洞源于允许攻击者使用API process.binding()通过路径遍历绕过权限模型。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
路径遍历
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2023-32558 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2023-32558 的情报信息