PT-2026-56489 · Npm · Js-Yaml
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
js-yaml versões 5.0.0 até 5.1.x
Description
Quando as chaves de mesclagem (merge keys) estão habilitadas, o software está suscetível a uma Negação de Serviço (DoS) devido à complexidade algorítmica. Especificamente, o analisador pode gastar tempo de CPU quadrático processando um documento cujo tamanho cresce apenas linearmente. Isso ocorre quando uma cadeia de mapeamentos é utilizada, onde cada mapeamento mescla o anterior, forçando o carregador a enumerar repetidamente as chaves herdadas. Isso resulta em um trabalho O(N^2) para um tamanho de entrada O(N).
Recommendations
Atualize o js-yaml para a versão 5.2.0.
Como medida de mitigação temporária, desabilite o uso de chaves de mesclagem durante a análise.
Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Js-Yaml