CVE-2023-43646
get-func-name में अकुशल रेगुलर एक्सप्रेशन जटिलता
- प्रकाशित
- 26 सित॰ 2023
- अद्यतन
- 24 सित॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 64.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
get-func-name एक मॉड्यूल है जो NodeJS और ब्राउज़र दोनों में किसी फ़ंक्शन का नाम सुरक्षित और सुसंगत रूप से प्राप्त करता है। 2.0.1 से पहले के संस्करण एक रेगुलर एक्सप्रेशन डिनायल-ऑफ़-सर्विस (redos) भेद्यता के अधीन हैं, जो दुर्भावनापूर्ण इनपुट पार्स करते समय सेवा से वंचित करने का कारण बन सकती है। इस भेद्यता का फायदा तब उठाया जा सकता है जब कोष्ठकों में असंतुलन होता है, जिसके परिणामस्वरूप अत्यधिक बैकट्रैकिंग होती है और इससे CPU लोड और प्रोसेसिंग समय में उल्लेखनीय वृद्धि होती है। इस भेद्यता को निम्नलिखित इनपुट का उपयोग करके ट्रिगर किया जा सकता है: '\t'.repeat(54773) + '\t/function/i'. यह मुद्दा कमिट `f934b228b` में हल कर दिया गया है, जो 2.0.1 और उसके बाद के रिलीज़ में शामिल किया गया है। उपयोगकर्ताओं को सलाह दी जाती है कि वे अपग्रेड करें। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं है।
स्रोत
1redos
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।