
정규식의 역추적(backtracking)을 악용하는 ReDoS로, Node.js 애플리케이션에서 과도한 CPU 소비와 서비스 거부(DoS)를 초래합니다.
취약점: CVE-2025-25200
유형: 정규 표현식 서비스 거부(ReDoS)
구성 요소: Kao >= 2.0.0, < 2.15.4 , >= 3.0.0-alpha.0, < 3.0.0-alpha.3 , >= 1.0.0, < 1.7.1, < 0.21.2
설명: 이 취약점은 2차 시간 복잡도 O(n2) 또는 더 심각한 시나리오에서는 지수 시간 복잡도 O(2n)을 나타냅니다. 즉, 입력을 처리하는 데 필요한 시간이 입력 크기에 따라 증가합니다(역추적). 문제의 원인은 백트래킹이라고 하는 정규 표현식 엔진의 메커니즘에 있습니다. 입력(토큰)이 일치하지 않으면 엔진은 대체 경로를 선택할 수 있는 이전 위치로 되돌아갑니다.
이 취약점은 책임 있는 공개 관행에 따라 처리되었습니다.