PT-2025-4814 · Node.Js+1 · Node.Js+1

Taise

·

Publicado

2025-01-21

·

Atualizado

2025-08-19

·

CVE-2025-23084

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Node.js (versões afetadas não especificadas)
Descrição Uma vulnerabilidade foi identificada no Node.js, afetando especificamente o tratamento de nomes de unidades no ambiente Windows. Certas funções do Node.js não tratam nomes de unidades como especiais no Windows. Como resultado, embora o Node.js assuma um caminho relativo, ele realmente se refere ao diretório raiz. No Windows, um caminho que não começa com o separador de caminho é tratado como relativo ao diretório atual. Esta vulnerabilidade afeta os usuários do Windows da API path.join.
Recomendações Como solução temporária, considere desativar a API path.join até que um patch esteja disponível. Restrinja o acesso à função path.join para minimizar o risco de exploração. Evite usar caminhos relativos na API path.join até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-1865
BDU:2025-10621
BIT-NODE-2025-23084
BIT-NODE-MIN-2025-23084
CVE-2025-23084
OESA-2025-1090
OESA-2025-1091

Produtos afetados

Alt Linux
Node.Js