PT-2026-49583 · Google · Angular
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Angular versões anteriores a 22.0.1
Angular versões anteriores a 21.2.17
Angular versões anteriores a 20.3.25
Description
Um problema de Negação de Serviço (DoS) existe no pacote
@angular/common. A função formatDate(), também utilizada pelo DatePipe padrão, não limita ou valida adequadamente o comprimento do parâmetro format. Quando uma string de formato de data excessivamente longa ou maliciosamente criada é processada, o analisador interno utiliza um loop de expressão regular que causa consumo descontrolado de recursos, especificamente alta utilização de CPU e alocações excessivas de memória. Em ambientes de Renderização do Lado do Servidor (SSR), isso pode levar a uma falha de memória (JavaScript heap out of memory), tornando a aplicação indisponível. Em ambientes de Renderização do Lado do Cliente (CSR), isso bloqueia a thread principal do navegador, fazendo com que a aba trave. A exploração requer que a aplicação utilize a utilidade formatDate() ou o DatePipe com um parâmetro format controlado por entrada de usuário não confiável.Recommendations
Atualize para a versão 22.0.1.
Atualize para a versão 21.2.17.
Atualize para a versão 20.3.25.
Como medida paliativa temporária, restrinja o parâmetro
format a um limite de comprimento razoável ou utilize strings estáticas fixas para evitar que entradas não confiáveis cheguem à função formatDate() ou ao DatePipe.Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Angular