PT-2026-85244 · Npm · Stream-Json

CVE-2026-71429

·

Publicado

2026-07-07

·

Atualizado

2026-09-03

CVSS v3.1

6.2

Média

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas stream-json versões anteriores a 3.5.0
Descrição Os filtros de caminho pick, ignore, filter e replace em src/core/filters/filter-base.js recomputam a string de caminho completa a partir da pilha de aninhamento para cada token verificável. Isso resulta em uma complexidade de tempo quadrática O(D²) em relação à profundidade de aninhamento D, em vez de tempo linear O(D). Um invasor pode causar a negação de serviço enviando um documento JSON pequeno e profundamente aninhado, o que bloqueia o loop de eventos do Node.js e sobrecarrega a CPU. Este problema ocorre independentemente do volume de bytes e afeta tanto filtros de string quanto de RegExp.
Recomendações Atualize para a versão 3.5.0 ou posterior. Como mitigação temporária, restrinja o uso dos filtros pick, ignore, filter e replace ao processar entradas JSON não confiáveis.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14263
CVE-2026-71429
GHSA-528H-PC64-C93X

Produtos afetados

Stream-Json