Vulnerabilidad en is.js (CVE-2020-26302)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/12/2022
Última modificación:
07/11/2023
Descripción
is.js es una librería de verificación de uso general. Las versiones 0.9.0 y anteriores contienen una o más expresiones regulares que son vulnerables a la denegación de servicio de expresión regular (ReDoS). is.js utiliza una expresión regular copiada y pegada de una esencia para validar las URL. Intentar validar una cadena maliciosa puede hacer que la expresión regular se repita "forever". Esta vulnerabilidad se encontró mediante una consulta CodeQL que identifica expresiones regulares ineficientes. is.js no tiene ningún parche para este problema.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:is.js_project:is.js:*:*:*:*:*:*:*:* | 0.9.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página