多個 Node.js 模組在供應鏈攻擊中遭到入侵以竊取密碼 (08/09/2025)

high Nessus Plugin ID 265444

概要

遠端主機已安裝遭入侵的 Node.js 模組。

說明

遠端主機上安裝的一個或多個 Node.js 模組版本已知會在供應鏈攻擊中遭到入侵。下列 Node.js 模組會受到影響'backslash'、'chalk'、'debug'、'chalk-template'、'supports-hyperlinks'、'has-ansi'、'simple-swizzle'、'color -string'、'error-ex'、'color-name'、'is-arrayish'、'slice-ansi'、'color-convert'、'wrap-ansi'、'ansi-regex'、'supports-color '、'strip-ansi'、'ansi-styles'。這些模組的惡意更新會透過網頁瀏覽器網路流量監控、攔截和劫持引入密碼編譯竊取行為。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

將受影響的節點模組更新至比已知遭入侵版本更高的版本。

另請參閱

https://www.aikido.dev/blog/npm-debug-and-chalk-packages-compromised

https://github.com/advisories/GHSA-frh7-2f84-v9mw

https://github.com/advisories/GHSA-6jp5-hh4c-8c5h

https://github.com/advisories/GHSA-pxx3-g568-hxr4

https://github.com/advisories/GHSA-5fvm-p68v-5wmh

https://github.com/advisories/GHSA-4x49-vf9v-38px

https://github.com/advisories/GHSA-qrmh-qg46-72pp

https://github.com/advisories/GHSA-286p-vc9p-p5qv

https://github.com/advisories/GHSA-9g9j-rggx-7fmg

https://github.com/advisories/GHSA-53mq-f4w3-f7qv

Plugin 詳細資訊

嚴重性: High

ID: 265444

檔案名稱: npm_supply_chain_attack_08-09-2025.nasl

版本: 1.1

類型: local

系列: Misc.

已發布: 2025/9/19

已更新: 2025/9/19

組態: 啟用徹底檢查 (optional)

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.2

CVSS v4

風險因素: High

Base Score: 8.8

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N

CVSS 評分資料來源: CVE-2025-59330

弱點資訊

CPE: cpe:/a:nodejs:node.js

必要的 KB 項目: Host/nodejs/modules/enumerated

修補程式發佈日期: 2025/9/8

弱點發布日期: 2025/9/8

參考資訊

CVE: CVE-2025-59140, CVE-2025-59141, CVE-2025-59142, CVE-2025-59143, CVE-2025-59144, CVE-2025-59145, CVE-2025-59162, CVE-2025-59330, CVE-2025-59331