安全研究

安全漏洞
Erlang/OTP内存分配错误漏洞(CVE-2025-30211)

发布日期:2025-03-28
更新日期:2025-08-12

受影响系统:
erlang/otp erlang/otp < OTP-27.3.1
erlang/otp erlang/otp < OTP-26.2.5.10
erlang/otp erlang/otp < OTP-25.3.2.19
描述:
CVE(CAN) ID: CVE-2025-30211

Erlang/OTP是Erlang/OTP开源的一个JavaScript编写的处理处理异常的库,可以捕捉node.js内置API引发的异常。
Erlang/OTP OTP-27.3.1之前版本、OTP-26.2.5.10之前版本和OTP-25.3.2.19之前版本存在内存分配错误漏洞,该漏洞源于程序未验证RFC对KEX init消息中提供的算法名称(64个字符)的限制,攻击者可利用该漏洞通过恶意形成的KEX init消息导致内存使用率增高,并使程序分配大量内存用于处理恶意数据。

<**>

建议:
厂商补丁:

erlang/otp
----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/erlang/otp/security/advisories/GHSA-vvr3-fjhh-cfwc

浏览次数:107
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障