Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Η δημοφιλής βιβλιοθήκη JavaScript expr-eval είναι ευάλωτη σε ελάττωμα RCE

    10 Νοεμβρίου 2025

    Η Wikipedia προτρέπει τις εταιρείες τεχνητής νοημοσύνης να χρησιμοποιήσουν το API επί πληρωμή και να σταματήσουν το scraping

    10 Νοεμβρίου 2025

    Samsung Galaxy XR εναντίον Apple Vision Pro

    10 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Η δημοφιλής βιβλιοθήκη JavaScript expr-eval είναι ευάλωτη σε ελάττωμα RCE
    Security

    Η δημοφιλής βιβλιοθήκη JavaScript expr-eval είναι ευάλωτη σε ελάττωμα RCE

    Marizas DimitrisBy Marizas Dimitris10 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Μια κρίσιμη ευπάθεια στο λαϊκό expr-eval Η βιβλιοθήκη JavaScript, με περισσότερες από 800.000 εβδομαδιαίες λήψεις στο NPM, μπορεί να αξιοποιηθεί για την εκτέλεση κώδικα εξ αποστάσεως μέσω εισόδου που έχει δημιουργηθεί με κακόβουλο τρόπο.

    Το ζήτημα ασφαλείας ανακαλύφθηκε από τον ερευνητή ασφαλείας Jangwoo Choe και παρακολουθείται ως CVE-2025-12735. Σύμφωνα με την Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA), η βαθμολογία σοβαρότητας είναι κρίσιμη, με βαθμολογία 9,8.

    Αναπτύχθηκε αρχικά από τον Matthew Crumley, expr-eval είναι ένας μικρός αναλυτής και αξιολογητής εκφράσεων JavaScript, που χρησιμοποιείται σε έργα που απαιτούν ασφαλή ανάλυση και υπολογισμό των μαθηματικών παραστάσεων που παρέχονται από το χρήστη κατά τη διάρκεια εκτέλεσης.

    Wiz

    Παραδείγματα περιλαμβάνουν ηλεκτρονικές αριθμομηχανές, εκπαιδευτικές σουίτες, εργαλεία προσομοίωσης, οικονομικά εργαλεία και, πιο πρόσφατα, συστήματα τεχνητής νοημοσύνης και επεξεργασίας φυσικής γλώσσας (NLP) που αναλύουν μαθηματικές εκφράσεις από μηνύματα προτροπής κειμένου.

    Σε μια συμβουλή το Σαββατοκύριακο, το Κέντρο Συντονισμού CERT (CERT-CC) για το Ινστιτούτο Μηχανικών Λογισμικού του Carnegie Mellon (SEI) αναφέρει ότι η ευπάθεια οφείλεται στην αποτυχία της βιβλιοθήκης να επικυρώσει τις μεταβλητές/αντικείμενο περιβάλλοντος που μεταβιβάζονται στο Parser.evaluate() συνάρτηση, η οποία επιτρέπει σε έναν εισβολέα να παρέχει αντικείμενα κακόβουλης λειτουργίας που ο αναλυτής καλεί κατά την αξιολόγηση.

    “Η ευπάθεια δίνει στον αντίπαλο απόλυτο έλεγχο της συμπεριφοράς του λογισμικού ή την πλήρη αποκάλυψη όλων των πληροφοριών στο επηρεαζόμενο σύστημα” – CERT-CC

    Το CVE-2025-12735 επηρεάζει τόσο το αρχικό expr-eval, με μια σταθερή έκδοση που κυκλοφόρησε πριν από 6 χρόνια, όσο και το διατηρούμενο ενεργά πιρούνι του, expr-eval-forkτο οποίο έχει πάνω από 80.000 εβδομαδιαίες λήψεις στο μητρώο πακέτων NPM για το Node.js.

    Με βάση δεδομένα από το npmjs.com, η βιβλιοθήκη χρησιμοποιείται σε περισσότερα από 250 έργα. Μια επιδιόρθωση ασφαλείας για το CVE-2025-12735 υπάρχει στο expr-eval-fork έκδοση 3.0.0με τη σύσταση ότι τα επηρεαζόμενα έργα μεταβούν σε αυτό το συντομότερο δυνατό.

    Η ενημερωμένη έκδοση κώδικα επιβάλλει μια λίστα επιτρεπόμενων ασφαλών λειτουργιών για αξιολόγηση, ένα σύστημα εγγραφής για προσαρμοσμένες λειτουργίες και βελτιωμένη κάλυψη δοκιμής για αυτούς τους περιορισμούς.

    Για τους χρήστες του expr-eval, υπάρχει α αίτημα έλξης που υλοποιεί την επιδιόρθωση? Ωστόσο, επειδή οι συντηρητές του έργου δεν ανταποκρίνονται, είναι άγνωστο πότε θα συγχωνευθεί σε μια νέα έκδοση.

    Συνιστάται στους προγραμματιστές λογισμικού που επηρεάζονται να μεταβούν αμέσως στο expr-eval-fork v3.0.0 και να αναδημοσιεύσουν τις βιβλιοθήκες τους, ώστε οι χρήστες να λάβουν την επιδιόρθωση.


    Wiz

    Είτε καθαρίζετε παλιά κλειδιά είτε τοποθετείτε προστατευτικά κιγκλιδώματα για κώδικα που δημιουργείται από AI, αυτός ο οδηγός βοηθά την ομάδα σας να χτίζει με ασφάλεια από την αρχή.

    Πάρτε το φύλλο εξαπάτησης και αφαιρέστε τις εικασίες από τη διαχείριση μυστικών.



    VIA: bleepingcomputer.com

    Related Posts


    Το κρίσιμο σφάλμα Cisco UCCX επιτρέπει στους εισβολείς να εκτελούν εντολές ως root
    Security

    Το ελάττωμα TARmageddon στην εγκαταλελειμμένη βιβλιοθήκη Rust επιτρέπει επιθέσεις RCE
    Security

    Το Sharepoint ToolShell επιτίθεται σε οργανισμούς σε τέσσερις ηπείρους
    Security
    CISA JavaScript npm RCE Βιβλιοθήκη Εκτέλεση εξ αποστάσεως εντολών Τρωτό
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΗ Wikipedia προτρέπει τις εταιρείες τεχνητής νοημοσύνης να χρησιμοποιήσουν το API επί πληρωμή και να σταματήσουν το scraping
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    5 λόγοι για τους οποίους οι εισβολείς κάνουν phishing μέσω του LinkedIn

    10 Νοεμβρίου 2025
    Security

    Πώς να χρησιμοποιήσετε το νέο μενού “Έναρξη” των Windows 11, που είναι τώρα σε κυκλοφορία

    10 Νοεμβρίου 2025
    Security

    Επικίνδυνα σφάλματα runC θα μπορούσαν να επιτρέψουν στους χάκερ να ξεφύγουν από τα κοντέινερ Docker

    9 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views

    Προσωπικός Αριθμός: Πλήρης Οδηγός Έκδοσης, Προθεσμίες & Συχνές Ερωτήσεις

    5 Νοεμβρίου 2025318 Views

    Διασύνδεση IRIS με POS: Τι Προβλέπει Πραγματικά ο Νόμος 5222/2025

    17 Οκτωβρίου 2025146 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Η δημοφιλής βιβλιοθήκη JavaScript expr-eval είναι ευάλωτη σε ελάττωμα RCE

    Marizas Dimitris10 Νοεμβρίου 2025
    Technology

    Η Wikipedia προτρέπει τις εταιρείες τεχνητής νοημοσύνης να χρησιμοποιήσουν το API επί πληρωμή και να σταματήσουν το scraping

    Marizas Dimitris10 Νοεμβρίου 2025
    iPhone - iOS

    Samsung Galaxy XR εναντίον Apple Vision Pro

    Marizas Dimitris10 Νοεμβρίου 2025
    Most Popular

    SpaceX Starlink V3: Νέοι Δορυφόροι με 1Tbps Bandwidth και Gigabit Ταχύτητες

    18 Οκτωβρίου 2025339 Views

    Προσωπικός Αριθμός: Πλήρης Οδηγός Έκδοσης, Προθεσμίες & Συχνές Ερωτήσεις

    5 Νοεμβρίου 2025318 Views

    Διασύνδεση IRIS με POS: Τι Προβλέπει Πραγματικά ο Νόμος 5222/2025

    17 Οκτωβρίου 2025146 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Η δημοφιλής βιβλιοθήκη JavaScript expr-eval είναι ευάλωτη σε ελάττωμα RCE

    10 Νοεμβρίου 2025

    Η Wikipedia προτρέπει τις εταιρείες τεχνητής νοημοσύνης να χρησιμοποιήσουν το API επί πληρωμή και να σταματήσουν το scraping

    10 Νοεμβρίου 2025

    Samsung Galaxy XR εναντίον Apple Vision Pro

    10 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.