Popüler JavaScript kitaplığı incelemesi RCE kusuruna karşı savunmasız

10 ay önce

NPM'de haftalık 800.000'den fazla indirme işlemine sahip popüler değerlendirme JavaScript kitaplığındaki kritik bir güvenlik açığı, kötü niyetli bir şekilde hazırlanmış girdi yoluyla uzaktan kod yürütmek için kullanılabilir.

Güvenlik sorunu, güvenlik araştırmacısı Jangwoo Choe tarafından keşfedildi ve CVE-2025-12735 olarak takip ediliyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'na (CISA) göre ciddiyet derecesi 9,8 puanla kritik.

Başlangıçta Matthew Crumley tarafından geliştirilen expr-eval, çalışma zamanında kullanıcı tarafından sağlanan matematiksel ifadelerin güvenli bir şekilde ayrıştırılmasını ve hesaplanmasını gerektiren projelerde kullanılan küçük bir JavaScript ifade ayrıştırıcısı ve değerlendiricisidir.

Örnekler arasında çevrimiçi hesap makineleri, eğitim paketleri, simülasyon araçları, finansal araçlar ve son zamanlarda metin istemlerinden matematiksel ifadeleri ayrıştıran yapay zeka ve doğal dil işleme (NLP) sistemleri yer alıyor.

Hafta sonu yayınlanan bir danışma belgesinde, Carnegie Mellon Yazılım Mühendisliği Enstitüsü'nün (SEI) CERT Koordinasyon Merkezi (CERT-CC), güvenlik açığının, kütüphanenin Parser.evaluate() işlevine aktarılan değişkenleri/bağlam nesnesini doğrulamadaki başarısızlığından kaynaklandığını ve bunun da bir saldırganın, değerlendirme sırasında ayrıştırıcının çağırdığı kötü amaçlı işlev nesnelerini sağlamasına izin verdiğini söylüyor.

"Güvenlik açığı, düşmana yazılımın davranışı veya etkilenen sistemdeki tüm bilgilerin tamamen açıklanması üzerinde tam kontrol sağlar" - CERT-CC 

CVE-2025-12735, hem 6 yıl önce yayınlanan kararlı bir sürüme sahip orijinal expr-eval'i, hem de Node.js için NPM paket kaydında haftalık 80.000'den fazla indirilen, aktif olarak bakımı yapılan çatalı expr-eval-fork'u etkilemektedir.

Npmjs.com'dan alınan verilere göre kitaplık 250'den fazla projede kullanılıyor. Expr-eval-fork 3.0.0 sürümünde CVE-2025-12735 için bir güvenlik düzeltmesi mevcut olup, etkilenen projelerin mümkün olan en kısa sürede bu düzeltmeye geçmesi tavsiye edilmektedir.

Yama, değerlendirme için güvenli işlevlerden oluşan bir izin verilenler listesi, özel işlevler için bir kayıt sistemi ve bu kısıtlamalar için geliştirilmiş test kapsamını zorunlu kılar.

Expr-eval kullanıcıları için düzeltmeyi uygulayan bir çekme isteği vardır; ancak proje yöneticilerinin yanıt vermemesi nedeniyle yeni sürümle ne zaman birleştirileceği bilinmiyor.

Etkilenen yazılım geliştiricilere, kullanıcıların düzeltmeyi alabilmesi için derhal expr-eval-fork v3.0.0 sürümüne geçiş yapmaları ve kitaplıklarını yeniden yayınlamaları önerilir.

Bütçe mevsimi! 300'den fazla CISO ve güvenlik lideri, önümüzdeki yıl için nasıl planlama, harcama ve önceliklendirme yaptıklarını paylaştı. Bu rapor onların içgörülerini derleyerek okuyucuların stratejileri karşılaştırmasına, ortaya çıkan trendleri belirlemesine ve 2026'ya girerken önceliklerini karşılaştırmasına olanak tanıyor.

Üst düzey liderlerin yatırımı nasıl ölçülebilir etkiye dönüştürdüğünü öğrenin.

Kritik Cisco UCCX kusuru, saldırganların komutları root olarak çalıştırmasına izin veriyor

Yaklaşık 50.000 Cisco güvenlik duvarı aktif olarak istismar edilen kusurlara karşı savunmasız

RCE saldırılarına karşı savunmasız olan 3.000 Apache ActiveMQ sunucusu çevrimiçi olarak açığa çıktı

45 bin Jenkins sunucusu, genel açıklardan yararlanan RCE saldırılarına maruz kaldı

75.000'den fazla WatchGuard güvenlik cihazı kritik RCE'ye karşı savunmasız

Kaynak: Bleeping Computer

More Posts