CVE-2022-25883
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/06/2023
Última modificación:
06/12/2024
Descripción
*** Pendiente de traducción *** Versions of the package semver before 7.5.2 are vulnerable to Regular Expression Denial of Service (ReDoS) via the function new Range, when untrusted user data is provided as a range.<br />
<br />
<br />
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:npmjs:semver:*:*:*:*:*:node.js:*:* | 5.7.2 (excluyendo) | |
cpe:2.3:a:npmjs:semver:*:*:*:*:*:node.js:*:* | 6.0.0 (incluyendo) | 6.3.1 (excluyendo) |
cpe:2.3:a:npmjs:semver:*:*:*:*:*:node.js:*:* | 7.0.0 (incluyendo) | 7.5.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/npm/node-semver/blob/main/classes/range.js%23L97-L104
- https://github.com/npm/node-semver/blob/main/internal/re.js%23L138
- https://github.com/npm/node-semver/blob/main/internal/re.js%23L160
- https://github.com/npm/node-semver/commit/717534ee353682f3bcf33e60a8af4292626d4441
- https://github.com/npm/node-semver/pull/564
- https://security.snyk.io/vuln/SNYK-JS-SEMVER-3247795
- https://github.com/npm/node-semver/blob/main/classes/range.js%23L97-L104
- https://github.com/npm/node-semver/blob/main/internal/re.js%23L138
- https://github.com/npm/node-semver/blob/main/internal/re.js%23L160
- https://github.com/npm/node-semver/commit/717534ee353682f3bcf33e60a8af4292626d4441
- https://github.com/npm/node-semver/pull/564
- https://security.netapp.com/advisory/ntap-20241025-0004/
- https://security.snyk.io/vuln/SNYK-JS-SEMVER-3247795