PT-2026-82080 · Pypi · Nltk
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
NLTK versões anteriores a 3.10.3
Description
O módulo tgrep contém um problema de negação de serviço por expressão regular (ReDoS). A função
tgrep node action() compila expressões regulares fornecidas pelo usuário dentro de nós de padrão /regex/ e as executa usando re.search contra rótulos de nós de árvore sem validação ou tempos limite. Um invasor que controle o padrão tgrep, como por meio de tgrep positions() ou tgrep compile() expostos a entradas externas, pode fornecer um padrão que desencadeie o backtracking catastrófico—uma condição em que o mecanismo de regex leva um tempo exponencial para processar uma string—resultando em saturação indefinida da CPU e bloqueio do processo Python.Recommendations
Atualize para a versão 3.10.3 ou posterior.
Como mitigação temporária, restrinja a entrada externa para as funções
tgrep positions() e tgrep compile().Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nltk