PT-2026-98186 · Habitica · Habitica
CVE-2026-54461
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Habitica versões 4.172.1 through 5.48.1
Description
Um parâmetro de consulta no endpoint '/api/v3/groups/:groupId/members' não é sanitizado antes de ser interpretado como uma expressão regular. Um chamador autenticado pode fornecer uma expressão regular computacionalmente dispendiosa, resultando na degradação do desempenho da aplicação ou na interrupção dos processos Node.js. Trata-se de um Regular Expression Denial of Service (ReDoS), onde um regex especialmente elaborado faz com que o mecanismo leve um tempo exponencial para processar a entrada.
Recommendations
Atualizar para a versão 5.48.2.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Habitica