PT-2026-71291 · Shescape · Shescape
CVE-2026-73413
·
Publicado
2026-07-24
·
Atualizado
2026-08-12
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Shescape versões 2.1.11 até 2.1.13
Shescape versão 3.0.0
Descrição
Uma falha existe no loop de proteção de flags dentro da função
compose em src/internal/compose.js. Quando a flagProtection está ativada, o sistema une e fatia repetidamente fragmentos de flags, resultando em um tempo de processamento quadrático em relação ao tamanho da entrada. Isso afeta as APIs escape, escapeAll, quote e quoteAll. Um invasor que forneça uma entrada não confiável volumosa contendo muitos fragmentos de flags pode causar consumo excessivo de CPU, levando a uma negação de serviço.Recomendações
Atualizar para a versão 2.1.14.
Atualizar para a versão 3.0.1.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Shescape