PT-2026-95434 · Npm · Uri.Js
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
uri-js versões anteriores a 4.4.2
Descrição
Um problema de negação de serviço existe na função
removeDotSegments(). A função entra em um loop infinito quando um segmento de caminho começa com separadores de linha ou parágrafo Unicode. Isso pode ser acionado chamando removeDotSegments() diretamente ou através das funções normalize() e resolve() com o processamento de IRI (Internationalized Resource Identifier) habilitado. Esse comportamento bloqueia o loop de eventos do Node.js indefinidamente, levando eventualmente à exaustão do heap.Recomendações
Atualize o uri-js para a versão 4.4.2 ou posterior.
Como medida paliativa temporária, evite usar a função
removeDotSegments() ou as funções normalize() e resolve() com o processamento de IRI habilitado.Exploit
Correção
DoS
Infinite Loop
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Uri.Js