PT-2026-78644 · Logto · Logto
CVE-2026-62317
·
Publicado
2026-08-19
·
Atualizado
2026-08-21
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Logto versões anteriores a 1.41.0
Descrição
Quando o recurso
blockSubaddressing está ativado, o software utiliza um domínio controlado por um invasor a partir da entrada de e-mail para construir uma expressão regular. Devido a um emailRegEx permissivo que aceita múltiplos sinais de arroba e metacaracteres de expressão regular, a função subaddressingRegex.test(email) pode causar backtracking catastrófico—um estado em que o mecanismo de expressão regular leva um tempo exponencial para processar uma entrada específica. Isso ocorre no endpoint 'POST /api/experience/verification/verification-code', resultando em uma interrupção do event-loop que pode tornar a autenticação, a emissão de tokens, o SSO e o console administrativo indisponíveis.Recomendações
Atualizar para a versão 1.41.0.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Logto