İnanılmaz derecede popüler bir JavaScript kitaplığında bazı endişe verici kötü amaçlı yazılım sorunları olabilir




  • Expr-eval’deki CVE-2025-12735, güvenli olmayan giriş değerlendirmesi yoluyla uzaktan kod yürütülmesine izin veriyor
  • Savunmasız sürümler ≤2.0.2; 2.0.3’te yamalandı ve expr-eval-fork 3.0.0’da çatallandı
  • Geliştiriciler değişkenleri temizlemeli ve değerlendirme() çağrılarında güvenilmeyen girdilerden kaçınmalıdır

Yaygın olarak benimsenen bir JavaScript kitaplığının, tehdit aktörlerinin uzaktan kötü amaçlı kod yürütmesine olanak verebilecek kritik bir güvenlik açığı taşıdığı bulundu.

Güvenlik araştırmacısı Jangwoo Choe, NPM’de haftalık 800.000’den fazla indirmeye sahip bir kitaplık olan expr-eval’de “yetersiz giriş doğrulama” hatası keşfetti. Dizelerden matematiksel ifadeleri ayrıştırıp değerlendirir ve geliştiricilerin kullanıcı tarafından girilen formülleri güvenli bir şekilde hesaplamasına olanak tanır. Komut dosyası genellikle web uygulamalarında hesap makineleri, veri analizi araçları ve ifade tabanlı mantık için kullanılır.





Kaynak bağlantısı