安全更新
Caution
Node.js 漏洞会直接影响 Express。因此,关注 Node.js 漏洞,并确保你正在使用最新的稳定版 Node.js。
🌐 Node.js vulnerabilities directly affect Express. Therefore, keep a watch on Node.js vulnerabilities and make sure you are using the latest stable version of Node.js.
下列表列出了在指定版本更新中修复的 Express 漏洞。
🌐 The list below enumerates the Express vulnerabilities that were fixed in the specified version update.
Note
如果你认为自己发现了 Express 的安全漏洞,请参阅 安全政策与程序。
🌐 If you believe you have discovered a security vulnerability in Express, please see Security Policies and Procedures.
4.x
- 4.21.2
- 依赖
path-to-regexp已更新以解决 漏洞。
- 依赖
- 4.21.1
- 依赖
cookie已更新以解决一个 漏洞,如果你使用res.cookie,这可能会影响你的应用。
- 依赖
- 4.20.0
- 4.19.0,4.19.1
- 修复了
res.location和res.redirect中的开放重定向漏洞(公告,CVE-2024-29041)。
- 修复了
- 4.17.3
- 依赖
qs已更新以解决一个漏洞。如果使用以下 API,可能会影响你的应用:req.query、req.body、req.param。
- 依赖
- 4.16.0
- 依赖
forwarded已更新以解决一个 漏洞。如果使用以下 API,可能会影响你的应用:req.host、req.hostname、req.ip、req.ips、req.protocol。 - 依赖
mime已更新以解决一个 漏洞,但此问题不会影响 Express。 - 依赖
send已更新,以提供对 Node.js 8.5.0 漏洞 的防护。这只影响在特定 Node.js 版本 8.5.0 上运行 Express。
- 依赖
- 4.15.5
- 4.15.3
- 依赖
ms已更新以解决一个 漏洞。如果在以下 API 中将不受信任的字符串输入传递给maxAge选项,可能会影响你的应用:express.static、res.sendfile和res.sendFile。
- 依赖
- 4.15.2
- 依赖
qs已更新以解决一个漏洞,但此问题不会影响 Express。更新到 4.15.2 是一个良好的做法,但不是解决该漏洞的必要操作。
- 依赖
- 4.11.1
express.static、res.sendfile和res.sendFile中的固定根路径泄露漏洞
- 4.10.7
express.static中修复了开放重定向漏洞(公告, CVE-2015-1164)。
- 4.8.8
- 修复了
express.static中的目录遍历漏洞(公告,CVE-2014-6394)。
- 修复了
- 4.8.4
- Node.js 0.10 在某些情况下可能会泄露
fd,影响express.static和res.sendfile。恶意请求可能导致fd泄露,并最终导致EMFILE错误和服务器无响应。
- Node.js 0.10 在某些情况下可能会泄露
- 4.8.0
- 查询字符串中索引非常高的稀疏数组可能导致进程耗尽内存并使服务器崩溃。
- 极度嵌套的查询字符串对象可能导致进程阻塞,并使服务器暂时无响应。
3.x
Warning
Express 3.x 已经停止维护且不再支持
自上次更新(2015年8月1日)以来,3.x 中已知和未知的安全性及性能问题尚未得到解决。强烈建议使用 Express 的最新版本。
🌐 Known and unknown security and performance issues in 3.x have not been addressed since the last update (1 August, 2015). It is highly recommended to use the latest version of Express.
如果你无法升级到3.x以上,请考虑商业支持选项。
🌐 If you are unable to upgrade past 3.x, please consider Commercial Support Options.
- 3.19.1
express.static、res.sendfile和res.sendFile中的固定根路径泄露漏洞
- 3.19.0
express.static中修复了开放重定向漏洞(公告, CVE-2015-1164)。
- 3.16.10
- 修复了
express.static中的目录遍历漏洞。
- 修复了
- 3.16.6
- Node.js 0.10 在某些情况下可能会泄露
fd,影响express.static和res.sendfile。恶意请求可能导致fd泄露,并最终导致EMFILE错误和服务器无响应。
- Node.js 0.10 在某些情况下可能会泄露
- 3.16.0
- 在查询字符串中具有极高索引的稀疏数组可能导致进程耗尽内存并使服务器崩溃。
- 极度嵌套的查询字符串对象可能导致进程阻塞,并使服务器暂时无响应。
- 3.3.0
- 对不支持的方法覆盖尝试返回的 404 响应容易受到跨站脚本攻击。