PT-2026-52200 · Npm · Shell-Quote
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
shell-quote versões anteriores a 1.8.5
Description
A função
parse() finaliza os tokens analisados usando Array.prototype.concat como um acumulador de redução, o que faz com que todo o array crescente seja realocado e copiado a cada iteração. Isso resulta em uma complexidade de tempo quadrática em relação ao número de tokens de entrada. Um invasor que forneça uma string controlada para qualquer caminho de código que chame parse() pode bloquear o loop de eventos de thread única do Node.js por um período prolongado, resultando em uma negação de serviço. Este problema afeta a disponibilidade e não permite a execução de código ou a divulgação de dados.Recommendations
Atualizar para a versão 1.8.5.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Shell-Quote