Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una entrada arbitraria al método test() en el paquete npm semver-regex (CVE-2021-43307)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2022
Última modificación:
18/07/2023

Descripción

Una ReDoS exponencial (Denegación de Servicio por Expresión Regular) puede ser desencadenada en el paquete npm semver-regex, cuando un atacante es capaz de suministrar una entrada arbitraria al método test()

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:semver-regex_project:semver-regex:*:*:*:*:*:*:*:* 3.1.4 (excluyendo)
cpe:2.3:a:semver-regex_project:semver-regex:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.3 (excluyendo)


Referencias a soluciones, herramientas e información