CVE-2026-33532
yaml गहराई से नेस्टेड YAML संग्रहों के माध्यम से स्टैक ओवरफ्लो के लिए संवेदनशील है
- प्रकाशित
- 26 मार्च 2026
- अद्यतन
- 30 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:Lकम · अगले 30 दिन
- प्रतिशत
- 39.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
`yaml` जावास्क्रिप्ट के लिए एक YAML पार्सर और सीरियलाइज़र है। `yaml` के 1.x ब्रांच के 1.10.3 से पहले या 2.x ब्रांच के 2.8.3 से पहले के संस्करण के साथ YAML दस्तावेज़ को पार्स करने पर स्टैक ओवरफ्लो के कारण RangeError आ सकता है। नोड रिज़ॉल्यूशन/कंपोज़िशन चरण गहराई सीमा के बिना रिकर्सिव फ़ंक्शन कॉल का उपयोग करता है। एक हमलावर जो पार्सिंग के लिए YAML प्रदान कर सकता है, वह छोटे पेलोड (~2–10 KB) के साथ `RangeError: Maximum call stack size exceeded` ट्रिगर कर सकता है। `RangeError` एक `YAMLParseError` नहीं है, इसलिए जो एप्लिकेशन केवल YAML-विशिष्ट त्रुटियों को पकड़ते हैं, उन्हें एक अप्रत्याशित अपवाद प्रकार का सामना करना पड़ेगा। होस्ट एप्लिकेशन के अपवाद हैंडलिंग के आधार पर, यह अनुरोधों को विफल कर सकता है या Node.js प्रक्रिया को समाप्त कर सकता है। फ्लो सीक्वेंस न्यूनतम बाइट्स के साथ गहरी नेस्टिंग की अनुमति देते हैं (प्रति स्तर 2 बाइट्स: एक `[` और एक `]`)। डिफ़ॉल्ट Node.js स्टैक पर, लगभग 1,000–5,000 स्तरों की नेस्टिंग (2–10 KB इनपुट) कॉल स्टैक को समाप्त कर देती है। सटीक सीमा पर्यावरण-निर्भर है (Node.js संस्करण, स्टैक आकार, इनवोकेशन के समय कॉल स्टैक गहराई)। ध्यान दें: लाइब्रेरी का `Parser` (CST चरण) स्टैक-आधारित इटरेटिव दृष्टिकोण का उपयोग करता है और प्रभावित नहीं होता है। केवल कंपोज़/रिज़ॉल्व चरण वास्तविक कॉल-स्टैक रिकर्सन का उपयोग करता है। सभी तीन सार्वजनिक पार्सिंग API प्रभावित हैं: `YAML.parse()`, `YAML.parseDocument()`, और `YAML.parseAllDocuments()`। संस्करण 1.10.3 और 2.8.3 में एक पैच शामिल है।
स्रोत
1CVE-2026-33532 के लिए समर्पित रिपॉजिटरी, जो एक वेब भेद्यता के लिए विश्लेषण और संभावित प्रूफ-ऑफ-कॉन्सेप्ट प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।