CVE-2025-25200
Koa में अकुशल रेगुलर एक्सप्रेशन जटिलता
- प्रकाशित
- 12 फ़र॰ 2025
- अद्यतन
- 12 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 55.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Koa Node.js के लिए अभिव्यंजक मिडलवेयर है जो ES2017 async फ़ंक्शंस का उपयोग करता है। संस्करण 0.21.2, 1.7.1, 2.15.4, और 3.0.0-alpha.3 से पहले, Koa `X-Forwarded-Proto` और `X-Forwarded-Host` HTTP हेडर को पार्स करने के लिए एक दुष्ट regex का उपयोग करता है। इसका उपयोग Denial-of-Service हमला करने के लिए शोषण किया जा सकता है। संस्करण 0.21.2, 1.7.1, 2.15.4, और 3.0.0-alpha.3 इस समस्या को ठीक करते हैं।
स्रोत
1ReDoS regex में backtracking का शोषण करके, CPU का अत्यधिक उपभोग और Node.js अनुप्रयोगों में सेवा अस्वीकार (DoS) उत्पन्न करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।