您现在的位置是:人工智能 >>正文
CVE-2025-9288:流行 JavaScript 库存在严重漏洞,威胁全球 Web 安全
人工智能635人已围观
简介漏洞概述广泛使用的JavaScript加密库sha.js近日披露了一个严重安全漏洞。该库实现了安全哈希算法Secure Hash Algorithm,SHA)系列,每周下载量超过1400万次,是许多依 ...
广泛使用的行J胁全JavaScript加密库sha.js近日披露了一个严重安全漏洞。该库实现了安全哈希算法(Secure Hash Algorithm ,存严SHA)系列 ,重漏每周下载量超过1400万次 ,洞威是安全许多依赖加密哈希保障安全的Node.js和浏览器应用程序的高防服务器核心组件 。
该漏洞编号为CVE-2025-9288,行J胁全CVSS评分为9.1分 ,存严源于输入类型检查缺失问题 。重漏攻击者可借此操纵哈希值计算过程,洞威导致从哈希碰撞到加密密钥提取等一系列严重后果。安全

漏洞根源在于该库未能正确验证输入数据类型。源码库行J胁全安全公告指出:"缺失输入类型检查会导致在恶意JSON可序列化输入时计算无效值、存严挂起或回滚哈希状态(包括将标记哈希转变为未标记哈希)"。重漏
主要攻击方式(1) 哈希状态回滚
攻击者通过输入类似{ length: -x }的洞威参数,可有效回滚哈希函数的安全内部状态。这不仅会中断计算过程,建站模板还能将加密库中用于确保数据完整性的标记哈希转变为未标记哈希,从而破坏其保护机制。
(2) 数值误算与碰撞
攻击者可构造如下恶意输入 :
复制{ length: buf.length, ...buf, 0: buf[0] + 256 }1.即使底层数值不同,该输入仍会生成与原缓冲区(buf)相同的哈希值。其他库(如bn.js)可能对这些值的香港云服务器解释存在差异,导致危险的逻辑不一致。
(3) 拒绝服务(DoS)攻击
通过提供类似{ length: 1e99 }的输入 ,攻击者可导致函数无限挂起,使依赖sha.js的源码下载应用程序陷入拒绝服务状态。
(4) 加密灾难 :私钥提取
最严重的后果出现在通过哈希生成随机数的系统中。如果两个不同值产生匹配哈希但数值解释相异 ,攻击者可利用此漏洞推导出加密私钥。正如公告警告 :"不同值的模板下载匹配随机数通常会导致私钥立即恢复。"
修复建议使用sha.js的开发者和组织应立即升级至已修复版本(2.4.12)以防止漏洞被利用 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/167a299830.html
相关文章
XZ后门检测工具和脚本最新汇总
人工智能2024年3月,Linux流行压缩工具xzUtils5.6.0和5.6.1版本)曝出名为“XZ后门”的恶意软件,震惊了全球安全社区。该后门如果成功进入Linux正式发行版)允许攻击者通过SSH身份验证 ...
【人工智能】
阅读更多14u3528b电池——高性能便携电源的首选(可靠耐用、高容量、安全保障,14u3528b电池助您畅享无限便利)
人工智能在现代社会,电力已经成为人们生活中必不可少的一部分。而对于那些追求高性能便携电源的用户来说,选择一款可靠耐用、高容量、安全保障的电池就显得尤为重要。14u3528b电池作为市场上备受推崇的一款产品,其 ...
【人工智能】
阅读更多如何更换魅蓝note2手机屏幕(一步步教你轻松更换手机屏幕)
人工智能魅蓝note2是一款备受用户喜爱的手机,然而在使用过程中,不可避免地会出现屏幕损坏的情况。为了帮助用户解决这个问题,本文将详细介绍如何更换魅蓝note2的手机屏幕。购买适用的魅蓝note2手机屏幕在更 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 红米Note2的拍照表现(红米Note2相机性能测评与样张欣赏)
- 亿健9100全面评测及用户体验(一款全方位健身器材的终极选择)
- esim卡和sim卡有什么区别 esim卡国内能用吗
- N730显卡性能评测与使用指南(解锁N730显卡潜力,为您带来卓越游戏体验)
- 如何顺利拉到机场活(有效的策略和技巧,让你无忧地到达机场)
- Excel设置下拉列表的条件的方法教程
- 笔记本E40拆屏教程(拆除E40笔记本屏幕,修理无忧。)
- 高效删除C盘无用文件的命令方法(清理C盘无用文件,释放存储空间的快速方法)
- BIOS基本设置教程(完整指南教你如何正确使用BIOS来配置电脑系统) 香港物理机b2b信息平台企业服务器亿华云云服务器源码库网站建设