
ReDoS che esplora il backtracking nelle regex, risultando in un consumo eccessivo di CPU e denial of service (DoS) nelle applicazioni Node.js.
Vulnerabilità: CVE-2025-25200
Tipo: Regular Expression Denial of Service (ReDoS)
Componente: Kao >= 2.0.0, < 2.15.4 , >= 3.0.0-alpha.0, < 3.0.0-alpha.3 , >= 1.0.0, < 1.7.1, < 0.21.2
Descrizione: Questa vulnerabilità presenta una complessità temporale quadratica O(n2) o, in scenari più critici, esponenziale O(2n), ovvero il tempo richiesto per elaborare l'input cresce in modo esponenziale rispetto alla sua dimensione (backtracking). L'origine del problema risiede nel meccanismo del motore delle espressioni regolari chiamato backtracking. Quando l'input (token) non corrisponde, il motore retrocede semplicemente a posizioni precedenti in cui avrebbe potuto scegliere un percorso alternativo.
Questa vulnerabilità è stata gestita seguendo pratiche di divulgazione responsabile.