
ReDoS explorando backtracking em regex, resultando em consumo excessivo de CPU e negação de serviço (DoS) em aplicações Node.js.
Vulnerabilidade: CVE-2025-25200
Tipo: Regular Expression Denial of Service (ReDoS)
Componente: Kao >= 2.0.0, < 2.15.4 , >= 3.0.0-alpha.0, < 3.0.0-alpha.3 , >= 1.0.0, < 1.7.1, < 0.21.2
Descrição: Essa vulnerabilidade apresenta complexidade de tempo quadratica O(n2) ou em cenarios mais criticos, exponencial O(2n), ou seja, o tempo exigido para tratar a entrada cresce de forma com seu tamanho (backtracking). A origem do problema está no mecanismo do motor de expressões regulares denominado backtracking. Quando a entrada (token) não corresponde, o motor simplesmente retrocede a posições anteriores onde poderia escolher um caminho alternativo.
Esta vulnerabilidade foi tratada seguindo práticas de divulgação responsável.