PT-2026-49573 · Npm · Js-Yaml
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
js-yaml versões anteriores a 4.2.0
Descrição
Um documento YAML malicioso pode desencadear a exaustão algorítmica da CPU durante o processamento de chaves de mesclagem (
<<) ao repetir o mesmo alias várias vezes em uma sequência de mesclagem. Isso resulta em um comportamento de tempo de análise quadrático em relação ao tamanho da entrada, o que pode bloquear um worker ou loop de eventos do Node.js por vários segundos, mesmo com um payload pequeno (dezenas de KB), levando a uma negação de serviço. O problema reside no tratamento de mesclagem em lib/loader.js, especificamente dentro da função storeMappingPair() e da função mergeMappings(). Quando um valor de mesclagem é uma sequência, o analisador processa cada elemento sem deduplicação; se várias entradas se referirem ao mesmo objeto ancorado, o analisador processa redundantemente todas as chaves para cada referência.Recomendações
Atualize para a versão 4.2.0.
Como medida paliativa temporária, restrinja o processamento de documentos YAML não confiáveis que utilizem sequências de chaves de mesclagem até que a atualização seja aplicada.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Js-Yaml