PT-2026-49551 · Debian+4 · Node-Ua-Parser-Js+1
CVE-2026-48125
·
Publicado
2026-06-15
·
Atualizado
2026-07-14
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
UAParser.js versões 2.0.1 até 2.0.9
Description
Existe uma negação de serviço por expressão regular (ReDoS) ao utilizar a API Client Hints. Um invasor pode causar consumo excessivo de CPU e uma condição de negação de serviço em aplicações do lado do servidor ao enviar um cabeçalho
Sec-CH-UA-Model manipulado para uma aplicação que chama a função withClientHints(). Isso ocorre porque os valores do Client Hints são processados sem os limites de comprimento aplicados aos valores de User-Agent, levando ao backtracking catastrófico na expressão regular do dispositivo. O backtracking catastrófico é uma condição em que o mecanismo de expressão regular leva um tempo exponencial para determinar que uma string não corresponde a um padrão.Recommendations
Atualize o UAParser.js para a versão 2.0.10 ou posterior.
Exploit
Correção
Resource Exhaustion
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Node-Ua-Parser-Js
Ua-Parser-Js