CVE-2023-43646
Complexité inefficace des expressions régulières dans get-func-name
- Publié
- 26 sept. 2023
- Mise à jour
- 24 sept. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 64,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
get-func-name est un module permettant de récupérer le nom d'une fonction de manière sécurisée et cohérente, aussi bien dans NodeJS que dans le navigateur. Les versions antérieures à 2.0.1 sont sujettes à une vulnérabilité de déni de service par expression régulière (ReDoS) pouvant conduire à un déni de service lors de l'analyse d'entrées malveillantes. Cette vulnérabilité peut être exploitée en cas de déséquilibre des parenthèses, ce qui entraîne un backtracking excessif et augmente considérablement la charge CPU et le temps de traitement. Cette vulnérabilité peut être déclenchée à l'aide de l'entrée suivante : '\t'.repeat(54773) + '\t/function/i'. Ce problème a été corrigé dans le commit `f934b228b`, inclus dans les versions à partir de 2.0.1. Il est recommandé aux utilisateurs de mettre à jour. Il n'existe aucune solution de contournement connue pour cette vulnérabilité.
Sources
1redos
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.