PT-2026-95163 · Npm · Redis-Parser
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
redis-parser versões anteriores a 3.0.1
Description
Um problema de negação de serviço existe no parser do protocolo RESP (Redis Serialization Protocol). Endpoints Redis maliciosos podem travar o processo do cliente enviando fluxos de bytes RESP manipulados contendo cabeçalhos de array repetidos. Isso desencadeia uma recursão ilimitada em arrays aninhados, o que esgota a pilha de chamadas do V8 e resulta em um RangeError não capturado, encerrando o processo Node.js sem acionar as funções de retorno de tratamento de erro.
Recommendations
Atualize o redis-parser para uma versão posterior a 3.0.0.
Exploit
Correção
DoS
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Redis-Parser