PT-2026-50599 · Maven+3 · Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Convertors+8
CVE-2026-55470
·
Publicado
2026-06-17
·
Atualizado
2026-08-13
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
org.hl7.fhir.dstu2 (versões afetadas não especificadas)
Descrição
Uma correção incompleta no módulo
org.hl7.fhir.dstu2 permite que um invasor não autenticado cause uma Negação de Serviço por Expressão Regular (ReDoS). Enquanto outros módulos foram atualizados para incluir a proteção RegexTimeout, a função matches() no módulo DSTU2 continua a utilizar o método bruto String.matches(sw) sem tempo limite ou verificação de complexidade. Isso permite que uma expressão regular especialmente elaborada desencadeie um backtracking catastrófico, levando ao esgotamento da CPU do servidor e à interrupção do serviço. Este problema afeta aplicações que avaliam expressões FHIRPath fornecidas pelo usuário, como endpoints HTTP do Validador FHIR e servidores FHIR que aplicam invariantes FHIRPath.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Convertors
Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Dstu2
Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Validation
Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Validation.Cli
Hl7 Fhir Core
Io.Root.Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Convertors
Io.Root.Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Dstu2
Io.Root.Ca.Uhn.Hapi.Fhir:Org.Hl7.Fhir.Validation
Org.Hl7.Fhir.Core