PT-2025-7071 · Npm · @Octokit/Plugin-Paginate-Rest
Shiyubanzhou
·
Publicado
2025-02-14
·
Atualizado
2026-06-04
·
CVE-2025-25288
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas:
@octokit/plugin-paginate-rest versões 1.0.0 a 11.4.1
Descrição:
O problema é uma vulnerabilidade de Negação de Serviço por Expressão Regular (ReDoS) que pode ser acionada ao chamar
octokit.paginate.iterator() com uma instância octokit criada especificamente, particularmente com um parâmetro link malicioso na seção headers da request. Isso pode causar alta utilização da CPU e até mesmo lentidão ou congelamento do serviço ao processar cabeçalhos Link criados especificamente. A vulnerabilidade ocorre devido ao backtracking excessivo no padrão regex /<([^>]+)>;s*rel="next"/.Recomendações:
Para versões anteriores à 11.4.1, atualize para a versão 11.4.1 para resolver o problema.
Como solução alternativa temporária, considere restringir o uso da função
octokit.paginate.iterator() até que uma correção esteja disponível.
Evite usar o parâmetro link na seção headers da request até que o problema seja resolvido.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Octokit/Plugin-Paginate-Rest