PT-2026-85244 · Npm · Stream-Json
CVE-2026-71429
·
Publicado
2026-07-07
·
Atualizado
2026-09-03
CVSS v3.1
6.2
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
stream-json versões anteriores a 3.5.0
Descrição
Os filtros de caminho
pick, ignore, filter e replace em src/core/filters/filter-base.js recomputam a string de caminho completa a partir da pilha de aninhamento para cada token verificável. Isso resulta em uma complexidade de tempo quadrática O(D²) em relação à profundidade de aninhamento D, em vez de tempo linear O(D). Um invasor pode causar a negação de serviço enviando um documento JSON pequeno e profundamente aninhado, o que bloqueia o loop de eventos do Node.js e sobrecarrega a CPU. Este problema ocorre independentemente do volume de bytes e afeta tanto filtros de string quanto de RegExp.Recomendações
Atualize para a versão 3.5.0 ou posterior.
Como mitigação temporária, restrinja o uso dos filtros
pick, ignore, filter e replace ao processar entradas JSON não confiáveis.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Stream-Json