PT-2026-84502 · Hono · Hono
CVE-2026-84364
·
Publicado
2026-09-01
·
Atualizado
2026-09-08
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Hono versões anteriores a 4.13.5
Description
Quando a análise de notação de ponto (dot-notation parsing) está habilitada, a função
parseBody() não limita a profundidade do aninhamento ou o número total de objetos intermediários criados ao expandir nomes de campos de formulário separados por pontos em objetos aninhados. Como os segmentos vazios são preservados, um único nome de campo profundamente pontuado ou vários campos superficialmente pontuados podem causar uma amplificação significativa de memória. Isso permite que um invasor não autenticado envie requisições simultâneas que esgotem o heap do JavaScript, levando ao encerramento do processo do servidor e à indisponibilidade do serviço. A análise de notação de ponto não é habilitada por padrão.Recommendations
Atualize para a versão 4.13.5.
Como medida de mitigação temporária, desabilite a análise de notação de ponto na função
parseBody().Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hono