Happy DOM曝CVSS 9.4严重RCE漏洞,PoC已公开(CVE-2025-61927)
内容提要
流行的JavaScript包Happy DOM存在严重安全漏洞CVE-2025-61927,攻击者可逃逸Node.js虚拟机执行任意代码。建议升级至v20版本并禁用不受信任的JavaScript评估,以防止数据泄露和代码执行风险。
延伸解读
漏洞影响范围
Happy DOM的漏洞影响了v19及更低版本,且该工具每周下载量超过270万次,广泛应用于测试和服务器端渲染(SSR)。因此,使用这些版本的开发者和公司需特别关注此漏洞,及时评估其对项目的潜在影响。
安全防护措施
为防止此漏洞带来的风险,建议开发者立即升级至Happy DOM v20或更高版本,并在运行Node.js时使用--disallow-code-generation-from-strings标志。这些措施能有效阻止不受信任代码的执行,降低安全隐患。
潜在攻击方式
攻击者可以通过CommonJS或ESM模块实现对Node.js进程的控制,获取敏感信息或执行任意代码。开发者在处理用户提供的HTML时,需特别小心,避免引入不受信任的内容,以防数据泄露和系统被攻陷。
Q&A
CVE-2025-61927漏洞的影响是什么?
该漏洞允许攻击者逃逸Node.js虚拟机,执行任意代码,可能导致数据泄露和系统控制。
如何防止Happy DOM中的安全漏洞?
建议升级至Happy DOM v20版本,并在运行Node.js时使用--disallow-code-generation-from-strings标志。
Happy DOM是什么?
Happy DOM是一款用于测试、爬取和服务器端渲染的浏览器模拟工具,每周下载量超过270万次。
CVE-2025-61927的CVSS评分是多少?
该漏洞的CVSSv4评分为9.4,属于严重级别。
漏洞是如何被利用的?
攻击者可以通过CommonJS或ESM模块访问Node.js进程级对象,从而执行任意代码。
Happy DOM的维护者采取了哪些措施?
维护者已发布v20版本,默认禁用JavaScript评估,并建议用户立即升级。