CVE-2025-66030
node-forge是JavaScript中TLS的原生实现,在1.3.1及以下版本中存在整数溢出漏洞。该漏洞允许远程攻击者构造包含超大弧度的ASN.1 OID结构,由于32位位截断,这些超大弧度可能被错误解析为更小的可信OID,从而绕过基于OID的安全决策机制。
该漏洞源于ASN.1解码过程中的整数溢出问题。攻击者可以构造包含超大弧度的OID标识符,由于32位系统上的位截断,这些超大值被错误地解析为较小的可信值。这允许攻击者伪造身份验证令牌或绕过安全检查。