(修复方案)CVE-2023-26111: node-static 路径遍历漏洞

(修复方案)CVE-2023-26111: node-static 路径遍历漏洞

  • [1. 升级或替换受影响模块](#1. 升级或替换受影响模块)
  • [2. 增强路径验证(若必须使用 node-static)](#2. 增强路径验证(若必须使用 node-static))

1. 升级或替换受影响模块

受影响模块(该漏洞利用 ../ 等父目录访问绕过目录限制):

  • node-static
  • @nubosoftware/node-static

替换为维护良好的静态服务器模块:

  • serve-static(Express 官方推荐)
  • http-server(Node 社区维护)

2. 增强路径验证(若必须使用 node-static)

如果暂时无法替换模块,可以在应用层增加路径检查:

例如:

js 复制代码
const nodeStatic = require('node-static');
const path = require('path');
const http = require('http');

const fileServer = new nodeStatic.Server('./public');

http.createServer((req, res) => {
    // 构造绝对路径
    const requestedPath = path.normalize(req.url);
    // 拒绝访问父目录
    if (requestedPath.includes('..')) {
        res.writeHead(403, {'Content-Type': 'text/plain'});
        res.end('Access Denied');
        return;
    }
    fileServer.serve(req, res);
}).listen(3000);
相关推荐
泯泷14 小时前
第 2 篇:设计第一套字节码:Opcode、Instruction 与 Constant Pool
前端·javascript·安全
泯泷14 小时前
第 1 篇:从 1 + 2 开始:亲手写出第一台 JSVM
前端·javascript·安全
Flynt5 天前
npm v12 来了:allowScripts 默认关闭,我的项目差点跑不起来
安全·npm·node.js
冬奇Lab9 天前
Skill 系列(02):Skill 安全风险——三类攻击面的实战测试
人工智能·安全·开源
Aphasia31113 天前
VPN 与内网穿透
安全
Mr_愚人派14 天前
当"Claude"不再是 Claude:一次第三方 API 代理引发的 AI 身份伪造排查实录
人工智能·安全
DaLi Yao15 天前
【无标题】
人工智能·安全
Alsn8615 天前
等待学习-学习目录:Docker 容器安全攻防
学习·安全·docker
网络研究院15 天前
2026年网络安全
网络·安全·法律·法规·趋势·发展
treesforest15 天前
AI安全系统如何识别异常访问?IP风险识别正在成为关键能力
网络·人工智能·tcp/ip·安全·web安全