CVE-2025-25298
JavaScript 脆弱性の分析と軽減

概要

Strapi, an open source headless CMS, contains a vulnerability in the @strapi/core package versions before 5.10.3 related to password length validation. The vulnerability stems from the package not enforcing a maximum password length when using bcryptjs for password hashing, where bcryptjs silently truncates passwords longer than 72 bytes (GitHub Advisory, NVD). The vulnerability was discovered and disclosed on October 16, 2025.

技術的な詳細

The vulnerability occurs because bcryptjs ignores any bytes beyond 72 when hashing passwords. This means that users can create accounts with passwords exceeding 72 bytes but can later authenticate using only the first 72 bytes of the password. The issue has been assigned a CVSS v4.0 base score of 6.3 (MEDIUM) with the vector string CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N (NVD).

影響

The vulnerability reduces the effective entropy of overlong passwords and may mislead users who believe characters beyond 72 bytes are required. This creates a low likelihood of unintended authentication if an attacker can obtain or guess the truncated portion of the password. Additionally, long over-length inputs can impose unnecessary processing overhead on the system (GitHub Advisory).

軽減策と回避策

The issue has been fixed in version 5.10.3 of the @strapi/core package. The fix includes adding a maximum password length validation (72 characters) during password creation and updates for both Admin and U&P users. No known workarounds exist for versions prior to 5.10.3 (NVD, GitHub Advisory).

関連情報


ソースこのレポートは AI を使用して生成されました

関連 JavaScript 脆弱 性:

CVE 識別子

重大度

スコア

テクノロジー

コンポーネント名

CISA KEV エクスプロイト

修正あり

公開日

GHSA-vffh-c9pq-4crhMEDIUM6.5
  • JavaScriptJavaScript
  • uptime-kuma
いいえいいえOct 20, 2025
CVE-2025-62522MEDIUM6
  • JavaScriptJavaScript
  • renovate
いいえはいOct 20, 2025
CVE-2025-62595MEDIUM4.3
  • JavaScriptJavaScript
  • koa
いいえはいOct 21, 2025
GHSA-xvp7-8vm8-xfxxMEDIUM4.2
  • JavaScriptJavaScript
  • @actual-app/sync-server
いいえいいえOct 20, 2025
CVE-2025-62505LOW3
  • JavaScriptJavaScript
  • @lobehub/chat
いいえはいOct 17, 2025

無料の脆弱性評価

クラウドセキュリティポスチャーのベンチマーク

9つのセキュリティドメインにわたるクラウドセキュリティプラクティスを評価して、リスクレベルをベンチマークし、防御のギャップを特定します。

評価を依頼する

パーソナライズされたデモを見る

実際に Wiz を見てみませんか?​

"私が今まで見た中で最高のユーザーエクスペリエンスは、クラウドワークロードを完全に可視化します。"
デビッド・エストリックCISO (最高情報責任者)
"Wiz を使えば、クラウド環境で何が起こっているかを 1 つの画面で確認することができます"
アダム・フレッチャーチーフ・セキュリティ・オフィサー
"Wizが何かを重要視した場合、それは実際に重要であることを私たちは知っています。"
グレッグ・ポニャトフスキ脅威および脆弱性管理責任者