Express 团队发布了 Multer 的新补丁版本,以解决一个高严重性安全漏洞,并发布了 on-headers 的新小版本,以解决一个低严重性安全漏洞。
🌐 The Express team has released a new patch version of Multer addressing a high-severity security vulnerability, and a new minor version of on-headers addressing a low-severity security vulnerability.
Warning
我们建议立即升级到 Multer 和 On-headers 的最新版本,以保障你的应用安全。
以下漏洞已被修复:
🌐 The following vulnerabilities have been addressed:
Multer 中间件中的高严重性漏洞 CVE-2025-7338
🌐 High severity vulnerability CVE-2025-7338 in Multer middleware
Multer 版本 >=1.4.4-lts.1 和 <2.0.2 存在通过来自格式错误请求的未处理异常导致的拒绝服务漏洞。
此请求会导致未处理的异常,导致进程崩溃。
🌐 This request causes an unhandled exception, leading to a crash of the process.
受影响的版本:>=1.4.4-lts.1, <2.0.2
已修补版本:2.0.2
欲了解更多详情,请参见 GHSA-fjgf-rc76-4x9p。
🌐 For more details, see GHSA-fjgf-rc76-4x9p.
On-header 中间件中的低严重性漏洞 CVE-2025-7339
🌐 Low severity vulnerability CVE-2025-7339 in On-header middleware
On-headers 版本 <1.1.0 易受 HTTP 响应头操作攻击
<1.1.0 的 on-headers 版本中的一个漏洞可能导致当将数组传递给 response.writeHead() 时响应头被意外修改
🌐 A bug in on-headers versions <1.1.0 may result in response headers being inadvertently modified when an array is passed to response.writeHead()
受影响的版本:<1.1.0
已修补版本:1.1.0
有关更多详情,请参见 GHSA-76c9-3jph-rj3q。
🌐 For more details, see GHSA-76c9-3jph-rj3q.
我们建议立即升级到最新版本的 Multer 和 On-headers 以保障你的应用安全。
🌐 We recommend upgrading to the latest version of Multer and On-headers immediately to secure your applications.



