PT-2026-42045 · Dasel · Dasel
CVE-2026-46378
·
Publicado
2026-05-19
·
Atualizado
2026-07-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
dasel versões 3.0.0 through 3.3.1
Description
O lexer de seletores contém uma falha que leva a um loop infinito ao tokenizar um padrão de regex não terminado, como
r/. Isso ocorre porque a closure matchRegexPattern dentro da função parseCurRune() não realiza uma verificação de fim de entrada ao procurar a barra invertida de fechamento. Consequentemente, se a barra de fechamento estiver ausente, o tokenizador continua a incrementar o índice de posição indefinidamente, resultando no consumo de 100% da CPU em um único núcleo e em uma negação de serviço. Este problema pode ser disparado por uma entrada mínima de 2 bytes r/.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dasel