Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en is.js (CVE-2020-26302)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/12/2022
Última modificación:
07/11/2023

Descripción

is.js es una librería de verificación de uso general. Las versiones 0.9.0 y anteriores contienen una o más expresiones regulares que son vulnerables a la denegación de servicio de expresión regular (ReDoS). is.js utiliza una expresión regular copiada y pegada de una esencia para validar las URL. Intentar validar una cadena maliciosa puede hacer que la expresión regular se repita "forever". Esta vulnerabilidad se encontró mediante una consulta CodeQL que identifica expresiones regulares ineficientes. is.js no tiene ningún parche para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:is.js_project:is.js:*:*:*:*:*:*:*:* 0.9.0 (incluyendo)