
ReDoS, эксплуатирующий backtracking в регулярных выражениях, что приводит к чрезмерному потреблению CPU и отказу в обслуживании (DoS) в приложениях Node.js.
Уязвимость: CVE-2025-25200
Тип: Regular Expression Denial of Service (ReDoS)
Компонент: Kao >= 2.0.0, < 2.15.4 , >= 3.0.0-alpha.0, < 3.0.0-alpha.3 , >= 1.0.0, < 1.7.1, < 0.21.2
Описание: Эта уязвимость демонстрирует квадратичную временную сложность O(n2) или, в более критичных сценариях, экспоненциальную O(2n), то есть время, необходимое для обработки входных данных, растёт пропорционально их размеру (backtracking). Источник проблемы кроется в механизме движка регулярных выражений, называемом backtracking. Когда входные данные (token) не совпадают, движок просто возвращается к предыдущим позициям, где мог выбрать альтернативный путь.
Эта уязвимость была обработана в соответствии с практиками ответственного раскрытия.