
ReDoS explotando backtracking en regex, resultando en consumo excesivo de CPU y denegación de servicio (DoS) en aplicaciones Node.js.
Vulnerabilidad: CVE-2025-25200
Tipo: Regular Expression Denial of Service (ReDoS)
Componente: Kao >= 2.0.0, < 2.15.4 , >= 3.0.0-alpha.0, < 3.0.0-alpha.3 , >= 1.0.0, < 1.7.1, < 0.21.2
Descripción: Esta vulnerabilidad presenta complejidad de tiempo cuadrática O(n2) o, en escenarios más críticos, exponencial O(2n), es decir, el tiempo requerido para procesar la entrada crece en proporción con su tamaño (backtracking). El origen del problema está en el mecanismo del motor de expresiones regulares denominado backtracking. Cuando la entrada (token) no coincide, el motor simplemente retrocede a posiciones anteriores donde podría elegir un camino alternativo.
Esta vulnerabilidad fue tratada siguiendo prácticas de divulgación responsable.