您现在的位置是:物联网 >>正文
CVE-2025-9288:流行 JavaScript 库存在严重漏洞,威胁全球 Web 安全
物联网6人已围观
简介漏洞概述广泛使用的JavaScript加密库sha.js近日披露了一个严重安全漏洞。该库实现了安全哈希算法Secure Hash Algorithm,SHA)系列,每周下载量超过1400万次,是许多依 ...
广泛使用的行J胁全JavaScript加密库sha.js近日披露了一个严重安全漏洞 。该库实现了安全哈希算法(Secure Hash Algorithm ,存严SHA)系列 ,重漏每周下载量超过1400万次,洞威是安全许多依赖加密哈希保障安全的Node.js和浏览器应用程序的源码下载核心组件 。
该漏洞编号为CVE-2025-9288 ,行J胁全CVSS评分为9.1分,存严源于输入类型检查缺失问题 。重漏攻击者可借此操纵哈希值计算过程,洞威导致从哈希碰撞到加密密钥提取等一系列严重后果 。安全

漏洞根源在于该库未能正确验证输入数据类型。服务器租用行J胁全安全公告指出:"缺失输入类型检查会导致在恶意JSON可序列化输入时计算无效值、存严挂起或回滚哈希状态(包括将标记哈希转变为未标记哈希)" 。重漏
主要攻击方式(1) 哈希状态回滚
攻击者通过输入类似{ length: -x }的洞威参数,可有效回滚哈希函数的安全内部状态 。这不仅会中断计算过程,模板下载还能将加密库中用于确保数据完整性的标记哈希转变为未标记哈希 ,从而破坏其保护机制。
(2) 数值误算与碰撞
攻击者可构造如下恶意输入:
复制{ length: buf.length, ...buf, 0: buf[0] + 256 }1.即使底层数值不同,该输入仍会生成与原缓冲区(buf)相同的哈希值 。其他库(如bn.js)可能对这些值的云计算解释存在差异 ,导致危险的逻辑不一致 。
(3) 拒绝服务(DoS)攻击
通过提供类似{ length: 1e99 }的输入,攻击者可导致函数无限挂起,使依赖sha.js的免费模板应用程序陷入拒绝服务状态 。
(4) 加密灾难 :私钥提取
最严重的后果出现在通过哈希生成随机数的系统中 。如果两个不同值产生匹配哈希但数值解释相异 ,攻击者可利用此漏洞推导出加密私钥 。正如公告警告:"不同值的亿华云匹配随机数通常会导致私钥立即恢复。"
修复建议使用sha.js的开发者和组织应立即升级至已修复版本(2.4.12)以防止漏洞被利用 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/389e499606.html
相关文章
选型统一终端管理方案的九个建议
物联网对终端设备进行有效的安全管理是保护组织员工随时随地工作的基础。不断增长的远程办公要求促使企业终端安全管理迅速与时俱进。在此背景下,新一代统一终端管理UEM)解决方案受到企业组织的广泛关注,它可以帮助用 ...
【物联网】
阅读更多DeepSeek被“越狱”,可开发间谍软件
物联网近日,安全公司Tenable的研究人员通过越狱技术诱导DeepSeek开发出键盘记录器和勒索软件等恶意代码。这意味着与其他主流大模型一样,DeepSeek同样无法抵御AI安全红队的提示工程攻击,被越狱 ...
【物联网】
阅读更多DeepSeek 遭遇连环攻击,AI 安全何去何从?
物联网常被称作 “中国版 OpenAI” 的 DeepSeek,近来遭遇了一场极为严重的分布式拒绝服务DDoS)攻击。本文将深入探讨专家对于人工智能行业所面临安全挑战的观点,以及制定主动防御策略的紧迫性。D ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验)
- SupremeFXS1220音效技术评测(探索SupremeFXS1220音效芯片的卓越性能与创新功能)
- 优沃IWM智能体重管理系统——轻松掌控健康(健康管理新利器——优沃IWM帮你实现身体管理的新高度)
- 华硕BIOS恢复出厂设置图解(详解华硕BIOS恢复出厂设置步骤,让您轻松搞定电脑故障)
- 公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择)
- vivo y29定时开关机设置方法
- 飞利浦面条机(轻松制作多种口感面条,让你爱上自制美食)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统)
- 红米2自动接听如何设置 网站建设源码库亿华云b2b信息平台云服务器香港物理机企业服务器