
(PoC) CVE-2025-27210、Microsoft Windows上で動作するNode.jsアプリケーションに影響を与える正確なパストラバーサル脆弱性。この脆弱性は、Windowsが予約されたデバイスファイル名を処理する特定の方法を利用します。
概念実証 CVE-2025-27210、Microsoft Windows上で動作するNode.jsアプリケーションに影響を与える正確なパストラバーサル脆弱性です。この脆弱性は、path.join()やpath.normalize()などの関数によって処理されるファイルパス内で、ディレクトリトラバーサルシーケンス(../)と組み合わされた場合に、Windowsが予約済みデバイスファイル名(例: AUX, CON, NUL)を処理する特定の方法を利用します。
python CVE-2025-27210_NodeJS_Path_Traversal_Exploiter.py -t http://localhost:3000/download -f C:\\Windows\System32\drivers\etc\hosts

.jpg)
この脆弱性は以下によって報告されました: @theoblivionsage https://x.com/theoblivionsage | https://hackerone.com/oblivionsage