PT-2026-20345 · Unknown · Fast-Xml-Parser
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
fast-xml-parser versões anteriores à 5.3.6
Descrição
O analisador XML é suscetível a uma quantidade ilimitada de expansão de entidades. Uma entrada XML pequena pode fazer com que o analisador gaste tempo significativo processando uma única requisição, levando ao congelamento do aplicativo. O problema reside na falta de limites no tamanho da saída ou custo de execução dentro do loop de substituição de entidades em
OrderedObjParser.js (linhas 439–458). Especificamente, a função replaceEntitiesValue() chama repetidamente val.replace() sem nenhuma verificação, permitindo uma expansão exponencial ao referenciar entidades grandes múltiplas vezes. A verificação de registro de entidades em DocTypeReader.js (linhas 28–33) impede apenas cargas clássicas do tipo “Billion Laughs”, mas não variantes mais simples que utilizam entidades baseadas em texto grande. Trata-se de um problema de negação de serviço que pode bloquear o loop de eventos em aplicações Node.js, tornando o servidor inoperante. Uma carga de alguns quilobytes pode tornar um servidor inoperante por vários minutos.Recomendações
As versões anteriores à 5.3.6 do fast-xml-parser devem ser atualizadas para a versão 5.3.6 ou posterior.
Como alternativa, evite usar a análise de DOCTYPE definindo a opção
processEntities como false.Exploit
Correção
DoS
XML Entity Expansion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fast-Xml-Parser