🌐 Nodejs.cn
security

2025年7月安全更新

Ulises GascónJuly 31, 2025

Express 团队发布了 Multer 的新补丁版本,以解决一个高严重性安全漏洞,并发布了 on-headers 的新小版本,以解决一个低严重性安全漏洞。

🌐 The Express team has released a new patch version of Multer addressing a high-severity security vulnerability, and a new minor version of on-headers addressing a low-severity security vulnerability.

Warning

我们建议立即升级到 Multer 和 On-headers 的最新版本,以保障你的应用安全。

以下漏洞已被修复:

🌐 The following vulnerabilities have been addressed:

Multer 中间件中的高严重性漏洞 CVE-2025-7338

🌐 High severity vulnerability CVE-2025-7338 in Multer middleware

Multer 版本 >=1.4.4-lts.1<2.0.2 存在通过来自格式错误请求的未处理异常导致的拒绝服务漏洞。

此请求会导致未处理的异常,导致进程崩溃。

🌐 This request causes an unhandled exception, leading to a crash of the process.

受影响的版本>=1.4.4-lts.1, <2.0.2 已修补版本2.0.2

欲了解更多详情,请参见 GHSA-fjgf-rc76-4x9p

🌐 For more details, see GHSA-fjgf-rc76-4x9p.

On-header 中间件中的低严重性漏洞 CVE-2025-7339

🌐 Low severity vulnerability CVE-2025-7339 in On-header middleware

On-headers 版本 <1.1.0 易受 HTTP 响应头操作攻击

<1.1.0 的 on-headers 版本中的一个漏洞可能导致当将数组传递给 response.writeHead() 时响应头被意外修改

🌐 A bug in on-headers versions <1.1.0 may result in response headers being inadvertently modified when an array is passed to response.writeHead()

受影响的版本<1.1.0 已修补版本1.1.0

有关更多详情,请参见 GHSA-76c9-3jph-rj3q

🌐 For more details, see GHSA-76c9-3jph-rj3q.


我们建议立即升级到最新版本的 Multer 和 On-headers 以保障你的应用安全。

🌐 We recommend upgrading to the latest version of Multer and On-headers immediately to secure your applications.

有兴趣写一篇文章吗?查看我们的指南以开始吧。

阅读指南