PT-2026-65811 · Npm · Nanoid
CVE-2026-67213
·
Publicado
2026-07-29
·
Atualizado
2026-07-29
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
anoid (Nano ID) versões anteriores a 5.1.6
Description
As funções
customAlphabet() e customRandom() contêm um loop infinito. Quando essas funções são configuradas com um tamanho de 0, o loop de geração interno nunca satisfaz sua condição de saída e gira indefinidamente, travando a thread de chamada. Um aplicativo que passa um tamanho de 0, controlado por um invasor e não validado, para essas funções está exposto a uma condição de negação de serviço (denial-of-service), que é um estado onde um sistema se torna indisponível para seus usuários pretendidos.Recommendations
Atualize o nanoid (Nano ID) para a versão 5.1.6 ou posterior.
Como medida paliativa temporária, evite passar entradas de usuário não validadas para o parâmetro de tamanho das funções
customAlphabet() e customRandom().Exploit
Correção
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nanoid