CVE-2026-40345
deepmerge-ts: रिकर्सिव ऑब्जेक्ट ग्राफ़ मर्ज करते समय स्टैक समाप्ति
- प्रकाशित
- 20 अग॰ 2026
- अद्यतन
- 20 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 39.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
deepmerge-ts एक typescript लाइब्रेरी है जो javascript ऑब्जेक्ट्स के deep merging की कार्यक्षमता प्रदान करती है। 8.0.0 से पहले, deepmerge, deepmergeCustom, deepmergeInto, और deepmergeIntoCustom APIs रिकर्सिवली records को मर्ज करते समय visited ऑब्जेक्ट्स या ऑब्जेक्ट पेयर्स को ट्रैक नहीं करते हैं। जब दो इनपुट वैल्यूज़ में समान property path पर self-references होते हैं, तो merge logic उसी पेयर को बार-बार दोबारा देखता है जब तक कि Node.js RangeError: Maximum call stack size exceeded नहीं उठाता। जो एप्लिकेशन attacker-controlled recursive ऑब्जेक्ट ग्राफ़्स को मर्ज करते हैं, वे synchronously प्रभावित प्रोसेस को क्रैश कर सकते हैं या बार-बार worker restarts का कारण बन सकते हैं। अकेले plain JSON इनपुट इस समस्या को ट्रिगर करने के लिए आवश्यक recursive ग्राफ़ नहीं बना सकता। यह समस्या version 8.0.0 में ठीक कर दी गई है।
स्रोत
1deepmerge-ts के 8.0.0 से पहले के संस्करणों में स्टैक-समाप्ति सेवा-अस्वीकार (stack-exhaustion denial-of-service) को पुनरुत्पादित करता है, शोषण का दस्तावेजीकरण करता है, और कमजोर निर्भरता रेंज के लिए एक स्कैनर शामिल करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।