脆弱性: CVE-2025-25200
タイプ: Regular Expression Denial of Service (ReDoS)
コンポーネント: Kao >= 2.0.0, < 2.15.4 , >= 3.0.0-alpha.0, < 3.0.0-alpha.3 , >= 1.0.0, < 1.7.1, < 0.21.2
説明: この脆弱性は、二次時間計算量 O(n²)、またはより深刻なシナリオでは指数時間計算量 O(2ⁿ) を示します。つまり、入力の処理に必要な時間がそのサイズ(バックトラッキング)に応じて増加します。問題の原因は、バックトラッキングと呼ばれる正規表現エンジンのメカニズムにあります。入力(トークン)が一致しない場合、エンジンは単純に前の位置に戻り、代替パスを選択できるようにします。
この脆弱性は、責任ある開示の慣行に従って処理されました。