PT-2025-7071 · Npm · @Octokit/Plugin-Paginate-Rest

Shiyubanzhou

·

Publicado

2025-02-14

·

Atualizado

2026-06-04

·

CVE-2025-25288

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas: @octokit/plugin-paginate-rest versões 1.0.0 a 11.4.1
Descrição: O problema é uma vulnerabilidade de Negação de Serviço por Expressão Regular (ReDoS) que pode ser acionada ao chamar octokit.paginate.iterator() com uma instância octokit criada especificamente, particularmente com um parâmetro link malicioso na seção headers da request. Isso pode causar alta utilização da CPU e até mesmo lentidão ou congelamento do serviço ao processar cabeçalhos Link criados especificamente. A vulnerabilidade ocorre devido ao backtracking excessivo no padrão regex /<([^>]+)>;s*rel="next"/.
Recomendações: Para versões anteriores à 11.4.1, atualize para a versão 11.4.1 para resolver o problema. Como solução alternativa temporária, considere restringir o uso da função octokit.paginate.iterator() até que uma correção esteja disponível. Evite usar o parâmetro link na seção headers da request até que o problema seja resolvido.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-25288
GHSA-H5C3-5R3R-RR8Q

Produtos afetados

@Octokit/Plugin-Paginate-Rest