
ReDoS erforscht Backtracking in regex, was zu übermäßigem CPU-Verbrauch und Dienstverweigerung (DoS) in Node.js-Anwendungen führt.
Sicherheitslücke: CVE-2025-25200
Typ: Regular Expression Denial of Service (ReDoS)
Komponente: Kao >= 2.0.0, < 2.15.4 , >= 3.0.0-alpha.0, < 3.0.0-alpha.3 , >= 1.0.0, < 1.7.1, < 0.21.2
Beschreibung: Diese Sicherheitslücke weist eine quadratische Zeitkomplexität O(n2) oder in kritischeren Szenarien eine exponentielle O(2n) auf, d.h. die zur Verarbeitung der Eingabe benötigte Zeit wächst überproportional mit ihrer Größe (Backtracking). Die Ursache des Problems liegt im Mechanismus der regulären Ausdrucks-Engine, dem sogenannten Backtracking. Wenn die Eingabe (Token) nicht übereinstimmt, geht die Engine einfach zu früheren Positionen zurück, an denen sie einen alternativen Pfad hätte wählen können.
Diese Sicherheitslücke wurde gemäß den Praktiken der verantwortungsvollen Offenlegung behandelt.