Μια ευπάθεια ασφαλείας έχει αποκαλυφθεί στη δημοφιλή βιβλιοθήκη npm binary-parser, η οποία, αν εκμεταλλευτεί επιτυχώς, θα μπορούσε να οδηγήσει στην εκτέλεση αυθαίρετου JavaScript κώδικα. Η ευπάθεια, που παρακολουθείται ως CVE-2026-1245, επηρεάζει όλες τις εκδόσεις του module πριν από την έκδοση 2.3.0, η οποία επιλύει το πρόβλημα. Οι διορθώσεις για το σφάλμα κυκλοφόρησαν στις 26 Νοεμβρίου 2025. Το binary-parser είναι ένας ευρέως χρησιμοποιούμενος κατασκευαστής αναλυτών για JavaScript που επιτρέπει στους προγραμματιστές να αναλύουν δυαδικά δεδομένα.
Δείτε επίσης: Κρίσιμη ευπάθεια στο Node.js μπορεί να προκαλέσει server crashes

Υποστηρίζει μια ευρεία γκάμα κοινών τύπων δεδομένων, συμπεριλαμβανομένων των ακεραίων, των τιμών κινητής υποδιαστολής, των συμβολοσειρών και των πινάκων. Το πακέτο προσελκύει περίπου 13.000 λήψεις σε εβδομαδιαία βάση. Σύμφωνα με μια συμβουλευτική ανακοίνωση που κυκλοφόρησε από το Κέντρο Συντονισμού CERT (CERT/CC), η ευπάθεια οφείλεται στην έλλειψη καθαρισμού των τιμών που παρέχονται από τον χρήστη, όπως τα ονόματα πεδίων του αναλυτή και οι παράμετροι κωδικοποίησης, όταν ο κώδικας αναλυτή JavaScript δημιουργείται δυναμικά κατά την εκτέλεση χρησιμοποιώντας τον κατασκευαστή “Function“.
Δείτε ακόμα: Κρίσιμη ευπάθεια στο jsPDF επιτρέπει αυθαίρετη ανάγνωση αρχείων σε εγκαταστάσεις Node.js

Η βιβλιοθήκη npm δημιουργεί πηγαίο κώδικα JavaScript ως μια συμβολοσειρά που αντιπροσωπεύει τη λογική ανάλυσης και τον μεταγλωττίζει χρησιμοποιώντας τον κατασκευαστή Function, αποθηκεύοντάς τον ως εκτελέσιμη συνάρτηση για την αποδοτική ανάλυση των buffers. Ωστόσο, ως αποτέλεσμα του CVE-2026-1245, μια είσοδος ελεγχόμενη από επιτιθέμενο θα μπορούσε να φτάσει στον παραγόμενο κώδικα χωρίς επαρκή επικύρωση, προκαλώντας την εφαρμογή να αναλύσει μη αξιόπιστα δεδομένα, γεγονός που θα μπορούσε να οδηγήσει στην εκτέλεση αυθαίρετου κώδικα.
Οι εφαρμογές που χρησιμοποιούν μόνο στατικές, προκαθορισμένες ορισμούς αναλυτών δεν επηρεάζονται από το σφάλμα. “Σε επηρεαζόμενες εφαρμογές που κατασκευάζουν ορισμούς αναλυτών χρησιμοποιώντας μη αξιόπιστη είσοδο, ένας επιτιθέμενος μπορεί να είναι σε θέση να εκτελέσει αυθαίρετο JavaScript κώδικα με τα προνόμια της διαδικασίας Node.js,” ανέφερε το CERT/CC.
Δείτε επίσης: Βορειοκορεάτες χάκερ εκμεταλλεύονται το React2Shell για την ανάπτυξη του EtherRAT

“Αυτό θα μπορούσε να επιτρέψει την πρόσβαση σε τοπικά δεδομένα, την τροποποίηση της λογικής της εφαρμογής ή την εκτέλεση εντολών συστήματος ανάλογα με το περιβάλλον ανάπτυξης.” Ο ερευνητής ασφαλείας Maor Caplan έχει αναγνωριστεί για την ανακάλυψη και την αναφορά της ευπάθειας. Οι χρήστες του binary-parser συνιστάται να αναβαθμίσουν στην έκδοση 2.3.0 και να αποφεύγουν τη διέλευση τιμών που ελέγχονται από τους χρήστες στα ονόματα πεδίων του αναλυτή ή στις παραμέτρους κωδικοποίησης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
