PT-2026-53825 · Npm · Decode-Uri-Component

·

CVE-2026-45822

·

Publicado

2026-06-30

·

Atualizado

2026-09-11

CVSS v4.0

6.6

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:U/S:N/AU:Y/R:U/V:D/RE:M/U:Amber
Nome do Software Vulnerável e Versões Afetadas decode-uri-component versões 0.4.1 e anteriores
Descrição Um problema de negação de serviço existe onde a função decode() divide a entrada com base no caractere '%', criando N tokens que são então processados por decodeComponents(). Este processo resulta em um tempo de análise superlinear, onde o aumento no número de tokens aumenta significativamente o tempo de processamento (por exemplo, 200 tokens levam 0,7s, enquanto 1400 tokens levam 33s). Um invasor pode explorar isso fornecendo entradas manipuladas para causar alto consumo de CPU e bloquear o event-loop.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-92075
CVE-2026-45822
GHSA-VCC3-GHJQ-M6FR

Produtos afetados

Decode-Uri-Component