PT-2025-12246 · Unknown · Lunary-Ai/Lunary
CVE-2024-8789
·
Publicado
2025-03-20
·
Atualizado
2025-06-23
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Lunary-ai/lunary versão git 105a3f6
Descrição
A falha permite que os usuários carreguem suas próprias expressões regulares, que são executadas no servidor. Certas expressões regulares podem apresentar complexidade de tempo de execução exponencial em relação ao tamanho da entrada, levando a uma potencial negação de serviço. Um atacante pode explorar isso enviando uma expressão regular elaborada especificamente, fazendo com que o servidor fique indisponível por um período arbitrário de tempo.
Recomendações
Como solução temporária, considere desativar a execução de expressões regulares carregadas por usuários até que uma correção esteja disponível. Restrinja o acesso à execução de expressões regulares no lado do servidor para minimizar o risco de exploração. Evite usar expressões regulares complexas na aplicação afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Lunary-Ai/Lunary