CVE-2025-12758
Versionen des Pakets validator vor 13.15.22 sind anfällig für unvollständiges Filtern einer oder mehrerer Instanzen spezieller Elemente in der Funktion...
- Veröffentlicht
- 27.11.2025
- Aktualisiert
- 08.08.2026
- CNA zuweisen
- snyk
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 42,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Versionen des Pakets validator vor 13.15.22 sind anfällig für unvollständiges Filtern einer oder mehrerer Instanzen spezieller Elemente in der Funktion isLength(), die Unicode-Variationsselektoren (\uFE0F, \uFE0E) in einer Sequenz nicht berücksichtigt, was zu einer fehlerhaften Berechnung der String-Länge führt. Dies kann dazu führen, dass eine Anwendung, die isLength zur Eingabevalidierung verwendet, deutlich längere Strings akzeptiert als beabsichtigt, was Probleme wie Datenabschneidung in Datenbanken, Pufferüberläufe in anderen Systemkomponenten oder Denial-of-Service zur Folge hat.
Quellen
1Detaillierte Offenlegung von CVE-2025-12758 mit PoC, die eine Umgehung des Unicode-Variationsselektors in validator.js isLength() demonstriert, einschließlich Ursachenanalyse, Ausnutzungsszenarien und Abhilfemaßnahmen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.