PT-2026-94116 · Npm · Joi
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
joi versões 17.2.0 até 17.13.6
joi versões 18.0.0 até 18.2.5
Description
Existe uma negação de serviço por expressão regular na regra de validação
Joi.string().isoDate(). Uma expressão regular não ancorada faz com que o mecanismo reinicie sua busca a partir de cada posição na string quando uma data ISO válida é seguida por uma longa sequência de dígitos de segundos fracionários. Isso resulta em um tempo de processamento proporcional ao quadrado do comprimento da entrada, permitindo que um invasor remoto trave a aplicação com uma única requisição.Recommendations
Atualizar joi versões 17.2.0 até 17.13.6 para a versão 17.13.7.
Atualizar joi versões 18.0.0 até 18.2.5 para a versão 18.2.6.
Como medida paliativa temporária, limite o comprimento da string antes que ela chegue ao joi.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Joi