PT-2025-48990 · Mozilla+2 · Rhino+2
CVE-2025-66453
·
Publicado
2025-12-03
·
Atualizado
2026-03-02
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Rhino anteriores a 1.8.1
Versões do Rhino anteriores a 1.7.15.1
Versões do Rhino anteriores a 1.7.14.1
Descrição
O Rhino é uma implementação de JavaScript escrita em Java. Antes das versões 1.8.1, 1.7.15.1 e 1.7.14.1, fornecer um número de ponto flutuante manipulado à função
toFixed() poderia resultar em uso excessivo de CPU, potencialmente levando a uma Negação de Serviço. O problema ocorre na seguinte pilha de chamadas: NativeNumber.numTo > DToA.JS dtostr > DToA.JS dtoa > DToA.pow5mult, onde a função pow5mult tenta elevar 5 a uma potência muito alta.Recomendações
Versões do Rhino anteriores a 1.8.1 devem ser atualizadas para a versão 1.8.1 ou posterior.
Versões do Rhino anteriores a 1.7.15.1 devem ser atualizadas para a versão 1.7.15.1 ou posterior.
Versões do Rhino anteriores a 1.7.14.1 devem ser atualizadas para a versão 1.7.14.1 ou posterior.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Rhino
Suse