PT-2026-65812 · Npm · Nanoid
CVE-2026-67214
·
Publicado
2026-07-29
·
Atualizado
2026-08-21
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
anoid versões anteriores a 5.1.16
Description
O módulo não seguro (nanoid/non-secure) contém um loop infinito nas funções
customAlphabet() e nanoid(). Isso ocorre quando essas funções recebem um valor negativo para o parâmetro de tamanho. Como o contador do loop é decrementado a partir de um valor negativo, ele nunca atinge a condição de término, fazendo com que a thread de chamada trave. Uma aplicação que permita que um invasor controle o parâmetro de tamanho sem validação está suscetível a uma condição de negação de serviço.Recommendations
Atualize para a versão 5.1.16 ou posterior.
Como mitigação temporária, certifique-se de que o parâmetro de tamanho passado para as funções
customAlphabet() e nanoid() seja validado para ser um número inteiro não negativo.Exploit
Correção
DoS
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nanoid