CVE-2024-4068
Memoria esaurita in braces
- Pubblicato
- 13 mag 2024
- Aggiornato
- 6 nov 2024
- Assegnazione CNA
- Checkmarx
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 72,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il pacchetto NPM `braces`, nelle versioni precedenti alla 3.0.3, non limita il numero di caratteri che può gestire, il che potrebbe portare a un Esaurimento della Memoria. In `lib/parse.js,` se un utente malintenzionato invia "parentesi graffe sbilanciate" come input, l'analisi entrerà in un ciclo, che causerà l'avvio dell'allocazione di memoria heap da parte del programma senza liberarla in nessun momento del ciclo. Alla fine, viene raggiunto il limite dell'heap di JavaScript e il programma andrà in crash.
Fonti
1CVE-Candidate: DoS in [email protected] tramite espansione di parentesi graffe separate da virgole (fix incompleto di CVE-2024-4068)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.