CVE-2025-67419

HIGH CVSS 3.1: 7,5 EPSS 0.08%
Обновлено 12 января 2026
Evershop
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 2.1.0
Тип уязвимости CWE-1050
Поставщик Evershop
Публичный эксплойт Нет

Уязвимость типа «отказ в обслуживании» (DoS) в Evershop 2.1.0 и более ранних версиях позволяет неаутентифицированным злоумышленникам использовать ресурсы сервера приложений через API «GET /images». Приложению не удается ограничить высоту теневого дерева используемых элементов или размеры плиток шаблона во время обработки файлов SVG, что приводит к неограниченному потреблению ресурсов и общесистемному отказу в обслуживании.

Показать оригинальное описание (EN)

A Denial of Service (DoS) vulnerability in evershop 2.1.0 and prior allows unauthenticated attackers to exhaust the application server's resources via the "GET /images" API. The application fails to limit the height of the use-element shadow tree or the dimensions of pattern tiles during the processing of SVG files, resulting in unbounded resource consumption and system-wide denial of service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Evershop Evershop
cpe:2.3:a:evershop:evershop:*:*:*:*:*:node.js:*:*
<= 2.1.0