ニュース
「Node.js」でセキュリティアップデートが実施 ~3件の脆弱性に対処
v24.0.2、v23.11.1、v22.15.1、v20.19.2へのアップデートを
2025年5月15日 12:31
「Node.js」のセキュリティアップデートが、予告通り5月14日に実施された。以下のバージョンへのアップデートが推奨されている。
今回のリリースでは、以下の脆弱性が修正された(括弧内は深刻度)。
- CVE-2025-23166:Improper error handling in async cryptographic operations crashes process(High)
- CVE-2025-23167:Improper HTTP header block termination in llhttp(Medium)
- CVE-2025-23165:Corrupted pointer in node::fs::ReadFileUtf8(const FunctionCallbackInfo<Value>& args) when args[0] is a string(Low)
「CVE-2025-23167」は「llhttp」v9で修正されており、それにアップグレードする前のv20系にのみ影響する。「CVE-2025-23165」は「ReadFileUtf8」を利用するv20/v22系にのみ影響する。