CVE-2025-12758
Las versiones del paquete validator anteriores a la 13.15.22 son vulnerables a un filtrado incompleto de una o más instancias de elementos especiales en la...
- Publicado
- 27 nov 2025
- Actualizado
- 8 ago 2026
- Asignación de CNA
- snyk
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 42,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Las versiones del paquete validator anteriores a la 13.15.22 son vulnerables a un filtrado incompleto de una o más instancias de elementos especiales en la función isLength(), que no tiene en cuenta los selectores de variación Unicode (\uFE0F, \uFE0E) que aparecen en una secuencia, lo que conduce a un cálculo incorrecto de la longitud de la cadena. Esto puede provocar que una aplicación que utilice isLength para la validación de entradas acepte cadenas significativamente más largas de lo previsto, lo que resulta en problemas como truncamiento de datos en bases de datos, desbordamientos de búfer en otros componentes del sistema o denegación de servicio.
Fuentes
1Divulgación detallada de CVE-2025-12758 con PoC que demuestra la omisión del selector de variación Unicode en isLength() de validator.js, incluido análisis de causa raíz, escenarios de explotación y pasos de mitigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.