PT-2026-69103 · Hono · Hono
CVE-2026-71848
·
Publicado
2026-08-07
·
Atualizado
2026-08-08
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Hono versões 4.12.0 through 4.12.33
Description
O middleware
languageDetector está suscetível a uma negação de serviço por complexidade algorítmica. Isso ocorre quando a função normalizeLanguage() processa uma tag de idioma manipulada contendo um número excessivo de subtags separadas por hífen. A função chama repetidamente parts.slice(0, i).join('-') para cada prefixo possível, fazendo com que o processamento de strings cresça quadraticamente em relação ao número de subtags. Dependendo da configuração, esses valores de idioma podem ser fornecidos via parâmetro de consulta, cookie, cabeçalho Accept-Language ou caminho da URL. Como a configuração padrão habilita a detecção de string de consulta, cookie e cabeçalho, requisições não autenticadas podem disparar esse comportamento, levando ao consumo excessivo de CPU e ao bloqueio síncrono do event-loop, impedindo que outras requisições sejam processadas.Recommendations
Atualizar para a versão 4.12.34.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hono