CVE-2023-43646
Complexidade ineficiente de expressão regular em get-func-name
- Publicado
- 26 de set. de 2023
- Atualizado
- 24 de set. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:HBaixo · próximos 30 dias
- Percentil
- 64,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
get-func-name é um módulo para recuperar o nome de uma função de forma segura e consistente tanto em NodeJS quanto no navegador. As versões anteriores a 2.0.1 estão sujeitas a uma vulnerabilidade de negação de serviço por expressão regular (redos) que pode levar a uma negação de serviço ao analisar entrada maliciosa. Essa vulnerabilidade pode ser explorada quando há um desequilíbrio em parênteses, o que resulta em retrocesso excessivo e, consequentemente, aumenta significativamente a carga da CPU e o tempo de processamento. Essa vulnerabilidade pode ser acionada usando a seguinte entrada: '\t'.repeat(54773) + '\t/function/i'. Esse problema foi corrigido no commit `f934b228b`, que foi incluído nas versões a partir de 2.0.1. Os usuários são aconselhados a atualizar. Não há soluções alternativas conhecidas para esta vulnerabilidade.
Fontes
1redos
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.