PT-2026-53825 · Npm · Decode-Uri-Component
CVSS v4.0
6.6
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:U/S:N/AU:Y/R:U/V:D/RE:M/U:Amber |
Nome do Software Vulnerável e Versões Afetadas
decode-uri-component versões 0.4.1 e anteriores
Descrição
Um problema de negação de serviço existe onde a função
decode() divide a entrada com base no caractere '%', criando N tokens que são então processados por decodeComponents(). Este processo resulta em um tempo de análise superlinear, onde o aumento no número de tokens aumenta significativamente o tempo de processamento (por exemplo, 200 tokens levam 0,7s, enquanto 1400 tokens levam 33s). Um invasor pode explorar isso fornecendo entradas manipuladas para causar alto consumo de CPU e bloquear o event-loop.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Decode-Uri-Component