Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Ανατρεπτική Συμμαχία: Ποιες Μοναδικές Ευκαιρίες σε Ενέργεια και Καινοτομία Φέρνει η Τριμερής Ελλάδας, Ισραήλ και Κύπρου;

Ανατρεπτική Συμμαχία: Ποιες Μοναδικές Ευκαιρίες σε Ενέργεια και Καινοτομία Φέρνει η Τριμερής Ελλάδας, Ισραήλ και Κύπρου;

23 Δεκεμβρίου 2025
Το τηλέφωνό σας Xiaomi μπορεί να γίνει υπολογιστής χάρη στη νέα λειτουργία του Chrome

Το τηλέφωνό σας Xiaomi μπορεί να γίνει υπολογιστής χάρη στη νέα λειτουργία του Chrome

23 Δεκεμβρίου 2025
«Σοκαριστική Αποκάλυψη: Η Binance Επιτρέπει Συναλλαγές Crypto Παρά τις Κρυφές Προειδοποιήσεις!»

«Σοκαριστική Αποκάλυψη: Η Binance Επιτρέπει Συναλλαγές Crypto Παρά τις Κρυφές Προειδοποιήσεις!»

23 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Η δημοφιλής βιβλιοθήκη JavaScript expr-eval είναι ευάλωτη σε ελάττωμα RCE
Security

Η δημοφιλής βιβλιοθήκη JavaScript expr-eval είναι ευάλωτη σε ελάττωμα RCE

Marizas DimitrisBy Marizas Dimitris10 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Μια κρίσιμη ευπάθεια στο λαϊκό expr-eval Η βιβλιοθήκη JavaScript, με περισσότερες από 800.000 εβδομαδιαίες λήψεις στο NPM, μπορεί να αξιοποιηθεί για την εκτέλεση κώδικα εξ αποστάσεως μέσω εισόδου που έχει δημιουργηθεί με κακόβουλο τρόπο.

Το ζήτημα ασφαλείας ανακαλύφθηκε από τον ερευνητή ασφαλείας Jangwoo Choe και παρακολουθείται ως CVE-2025-12735. Σύμφωνα με την Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA), η βαθμολογία σοβαρότητας είναι κρίσιμη, με βαθμολογία 9,8.

Αναπτύχθηκε αρχικά από τον Matthew Crumley, expr-eval είναι ένας μικρός αναλυτής και αξιολογητής εκφράσεων JavaScript, που χρησιμοποιείται σε έργα που απαιτούν ασφαλή ανάλυση και υπολογισμό των μαθηματικών παραστάσεων που παρέχονται από το χρήστη κατά τη διάρκεια εκτέλεσης.

Wiz

Παραδείγματα περιλαμβάνουν ηλεκτρονικές αριθμομηχανές, εκπαιδευτικές σουίτες, εργαλεία προσομοίωσης, οικονομικά εργαλεία και, πιο πρόσφατα, συστήματα τεχνητής νοημοσύνης και επεξεργασίας φυσικής γλώσσας (NLP) που αναλύουν μαθηματικές εκφράσεις από μηνύματα προτροπής κειμένου.

Σε μια συμβουλή το Σαββατοκύριακο, το Κέντρο Συντονισμού CERT (CERT-CC) για το Ινστιτούτο Μηχανικών Λογισμικού του Carnegie Mellon (SEI) αναφέρει ότι η ευπάθεια οφείλεται στην αποτυχία της βιβλιοθήκης να επικυρώσει τις μεταβλητές/αντικείμενο περιβάλλοντος που μεταβιβάζονται στο Parser.evaluate() συνάρτηση, η οποία επιτρέπει σε έναν εισβολέα να παρέχει αντικείμενα κακόβουλης λειτουργίας που ο αναλυτής καλεί κατά την αξιολόγηση.

“Η ευπάθεια δίνει στον αντίπαλο απόλυτο έλεγχο της συμπεριφοράς του λογισμικού ή την πλήρη αποκάλυψη όλων των πληροφοριών στο επηρεαζόμενο σύστημα” – CERT-CC

Το CVE-2025-12735 επηρεάζει τόσο το αρχικό expr-eval, με μια σταθερή έκδοση που κυκλοφόρησε πριν από 6 χρόνια, όσο και το διατηρούμενο ενεργά πιρούνι του, expr-eval-forkτο οποίο έχει πάνω από 80.000 εβδομαδιαίες λήψεις στο μητρώο πακέτων NPM για το Node.js.

Με βάση δεδομένα από το npmjs.com, η βιβλιοθήκη χρησιμοποιείται σε περισσότερα από 250 έργα. Μια επιδιόρθωση ασφαλείας για το CVE-2025-12735 υπάρχει στο expr-eval-fork έκδοση 3.0.0με τη σύσταση ότι τα επηρεαζόμενα έργα μεταβούν σε αυτό το συντομότερο δυνατό.

Η ενημερωμένη έκδοση κώδικα επιβάλλει μια λίστα επιτρεπόμενων ασφαλών λειτουργιών για αξιολόγηση, ένα σύστημα εγγραφής για προσαρμοσμένες λειτουργίες και βελτιωμένη κάλυψη δοκιμής για αυτούς τους περιορισμούς.

Για τους χρήστες του expr-eval, υπάρχει α αίτημα έλξης που υλοποιεί την επιδιόρθωση? Ωστόσο, επειδή οι συντηρητές του έργου δεν ανταποκρίνονται, είναι άγνωστο πότε θα συγχωνευθεί σε μια νέα έκδοση.

Συνιστάται στους προγραμματιστές λογισμικού που επηρεάζονται να μεταβούν αμέσως στο expr-eval-fork v3.0.0 και να αναδημοσιεύσουν τις βιβλιοθήκες τους, ώστε οι χρήστες να λάβουν την επιδιόρθωση.


Wiz

Είτε καθαρίζετε παλιά κλειδιά είτε τοποθετείτε προστατευτικά κιγκλιδώματα για κώδικα που δημιουργείται από AI, αυτός ο οδηγός βοηθά την ομάδα σας να χτίζει με ασφάλεια από την αρχή.

Πάρτε το φύλλο εξαπάτησης και αφαιρέστε τις εικασίες από τη διαχείριση μυστικών.



VIA: bleepingcomputer.com

Related Posts


Χάκερ που εκμεταλλεύονται την ευπάθεια του XWiki στη φύση για να προσλάβουν τους διακομιστές για το Botnet
Security

Το κρίσιμο ελάττωμα RCE επηρεάζει πάνω από 115.000 τείχη προστασίας του WatchGuard
Security

Νέο κρίσιμο ελάττωμα του τείχους προστασίας του WatchGuard Firebox που χρησιμοποιείται σε επιθέσεις
Security
CISA JavaScript npm RCE Βιβλιοθήκη Εκτέλεση εξ αποστάσεως εντολών Τρωτό
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΗ Wikipedia προτρέπει τις εταιρείες τεχνητής νοημοσύνης να χρησιμοποιήσουν το API επί πληρωμή και να σταματήσουν το scraping
Next Article Το νέο AirPods Pro θα μπορούσε να εισάγει τρεις μοναδικές αλλαγές για την Apple
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Τα καλύτερα παιχνίδια ρόλων της Wccftech για το 2025
Technology

Τα καλύτερα παιχνίδια ρόλων της Wccftech για το 2025

23 Δεκεμβρίου 2025
Η Nissan λέει ότι χιλιάδες πελάτες εκτέθηκαν σε παραβίαση της Red Hat
Security

Η Nissan λέει ότι χιλιάδες πελάτες εκτέθηκαν σε παραβίαση της Red Hat

23 Δεκεμβρίου 2025
Το νέο σταγονόμετρο κακόβουλου λογισμικού MacSync αποφεύγει τους ελέγχους του macOS Gatekeeper
Security

Το νέο σταγονόμετρο κακόβουλου λογισμικού MacSync αποφεύγει τους ελέγχους του macOS Gatekeeper

23 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Ανατρεπτική Συμμαχία: Ποιες Μοναδικές Ευκαιρίες σε Ενέργεια και Καινοτομία Φέρνει η Τριμερής Ελλάδας, Ισραήλ και Κύπρου; Business

Ανατρεπτική Συμμαχία: Ποιες Μοναδικές Ευκαιρίες σε Ενέργεια και Καινοτομία Φέρνει η Τριμερής Ελλάδας, Ισραήλ και Κύπρου;

Marizas Dimitris23 Δεκεμβρίου 2025
Το τηλέφωνό σας Xiaomi μπορεί να γίνει υπολογιστής χάρη στη νέα λειτουργία του Chrome Android

Το τηλέφωνό σας Xiaomi μπορεί να γίνει υπολογιστής χάρη στη νέα λειτουργία του Chrome

Marizas Dimitris23 Δεκεμβρίου 2025
«Σοκαριστική Αποκάλυψη: Η Binance Επιτρέπει Συναλλαγές Crypto Παρά τις Κρυφές Προειδοποιήσεις!» Business

«Σοκαριστική Αποκάλυψη: Η Binance Επιτρέπει Συναλλαγές Crypto Παρά τις Κρυφές Προειδοποιήσεις!»

Marizas Dimitris23 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Ανατρεπτική Συμμαχία: Ποιες Μοναδικές Ευκαιρίες σε Ενέργεια και Καινοτομία Φέρνει η Τριμερής Ελλάδας, Ισραήλ και Κύπρου;

Ανατρεπτική Συμμαχία: Ποιες Μοναδικές Ευκαιρίες σε Ενέργεια και Καινοτομία Φέρνει η Τριμερής Ελλάδας, Ισραήλ και Κύπρου;

23 Δεκεμβρίου 2025
Το τηλέφωνό σας Xiaomi μπορεί να γίνει υπολογιστής χάρη στη νέα λειτουργία του Chrome

Το τηλέφωνό σας Xiaomi μπορεί να γίνει υπολογιστής χάρη στη νέα λειτουργία του Chrome

23 Δεκεμβρίου 2025
«Σοκαριστική Αποκάλυψη: Η Binance Επιτρέπει Συναλλαγές Crypto Παρά τις Κρυφές Προειδοποιήσεις!»

«Σοκαριστική Αποκάλυψη: Η Binance Επιτρέπει Συναλλαγές Crypto Παρά τις Κρυφές Προειδοποιήσεις!»

23 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.