PT-2021-3189 · Lodash · Lodash

Liyuan Chen

·

Publicado

2021-02-15

·

Atualizado

2026-06-09

·

CVE-2020-28500

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do lodash anteriores à 4.17.21
Descrição
O problema está relacionado às funções toNumber, trim e trimEnd na biblioteca lodash, que podem levar a um consumo descontrolado de recursos, potencialmente causando uma negação de serviço. Isso pode ser explorado por um invasor remoto. A vulnerabilidade é um problema de negação de serviço por expressão regular (ReDoS).
Recomendações
Para versões anteriores à 4.17.21, atualize para a versão 4.17.21 ou posterior para resolver o problema.
Como solução temporária, considere desativar as funções toNumber, trim e trimEnd até que um patch esteja disponível.
Restrinja o uso dessas funções para minimizar o risco de exploração.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-44085
BDU:2021-02880
CVE-2020-28500
GHSA-29MW-WPGM-HMR9
RHSA-2021:2179
RHSA-2021:3459
SNYK-JAVA-ORGFUJIONWEBJARS-1074896
SNYK-JAVA-ORGWEBJARS-1074894
SNYK-JAVA-ORGWEBJARSBOWER-1074892
SNYK-JAVA-ORGWEBJARSBOWERGITHUBLODASH-1074895
SNYK-JAVA-ORGWEBJARSNPM-1074893
SNYK-JS-LODASH-1018905
USN-8411-1

Produtos afetados

Lodash