プラットフォーム
go
コンポーネント
github.com/esm-dev/esm.sh
修正版
136.0.1
0.0.0-20251117232647-9d77b88c3207
CVE-2025-65025は、github.com/esm-dev/esm.shライブラリにおける任意ファイル書き込み脆弱性です。この脆弱性を悪用されると、攻撃者はシステム上で任意のファイルを書き込むことが可能となり、機密情報の漏洩やシステムの改ざんにつながる可能性があります。影響を受けるバージョンは特定されていませんが、バージョン0.0.0-20251117232647-9d77b88c3207で修正されています。
この脆弱性は、攻撃者がesm.sh CDNサービスを通じて任意のファイルを書き込めることを意味します。攻撃者は、この脆弱性を利用して、Webサーバーの構成ファイルを改ざんしたり、悪意のあるスクリプトを挿入したり、機密情報を盗み出したりする可能性があります。特に、esm.sh CDNサービスを依存関係として利用しているアプリケーションは、この脆弱性の影響を受ける可能性があります。攻撃者は、この脆弱性を利用して、サプライチェーン攻撃を実行し、広範囲にわたるシステムに影響を与える可能性があります。
CVE-2025-65025は、2025年11月25日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、任意ファイル書き込み脆弱性であるため、攻撃者による悪用が懸念されます。この脆弱性は、CISA KEVカタログに登録されているかどうかは不明です。公開されているPoCは確認されていません。
Organizations relying on the esm.sh CDN service for delivering JavaScript packages are at risk. This includes developers and teams using Node.js, React, Angular, or other JavaScript-based frameworks. Specifically, those using older versions of the github.com/esm-dev/esm.sh component are vulnerable.
• go: Inspect the github.com/esm-dev/esm.sh component for versions prior to 0.0.0-20251117232647-9d77b88c3207 using go list -m github.com/esm-dev/esm.sh.
• generic web: Monitor CDN logs for unusual file write activity, particularly requests containing suspicious file paths or payloads.
• generic web: Use curl to probe for potential file write endpoints, attempting to write files to unexpected locations. Example: curl -X POST -d '...' <cdn_url>/path/to/potential/write/endpoint
disclosure
エクスプロイト状況
EPSS
0.05% (14% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性に対する最も効果的な対策は、esm.sh CDNサービスをバージョン0.0.0-20251117232647-9d77b88c3207以上にアップデートすることです。もしアップデートが困難な場合は、esm.sh CDNサービスへのアクセスを一時的に制限するか、WAF(Web Application Firewall)などのセキュリティ対策を導入して、悪意のあるリクエストをブロックすることを検討してください。また、esm.sh CDNサービスを利用しているアプリケーションの入力検証を強化し、ファイル書き込み操作を厳密に制御することも重要です。
Actualice el servicio esm.sh a la versión 136 o superior. Esta versión contiene una corrección para la vulnerabilidad de path traversal. La actualización evitará que atacantes escriban archivos en ubicaciones arbitrarias en el servidor.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-65025は、esm.sh CDNサービスにおける任意ファイル書き込み脆弱性であり、攻撃者が任意のファイルを書き込める可能性があります。
esm.sh CDNサービスを依存関係として利用しているアプリケーションは、影響を受ける可能性があります。
esm.sh CDNサービスをバージョン0.0.0-20251117232647-9d77b88c3207以上にアップデートしてください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は報告されていませんが、悪用される可能性はあります。
公式アドバイザリは、github.com/esm-dev/esm.shのリリースノートで確認できます。
go.mod ファイルをアップロードすると、影響の有無を即座にお知らせします。