Ad

CVE-2026-46377

MEDIUM CVSS 3.1: 6,2 EPSS 0.18%
Обновлено 17 июля 2026
Dasel
Параметр Значение
CVSS 6,2 (MEDIUM)
Устранено в версии 3.10.1
Тип уязвимости CWE-129 (Некорректная проверка индекса массива)
Поставщик Dasel
Публичный эксплойт Нет

Dasel — это инструмент и библиотека командной строки для запроса, изменения и преобразования структур данных. С версий 3.0.0 до 3.10.1 обработчик escape-последовательности в (*Tokenizer).parseCurRune в selector/lexer/tokenize.go увеличивается за конечную обратную косую черту в строке в кавычках, например "\ или '\, а затем считывает p.src[pos] без проверки границ, позволяя строкам селектора, контролируемым злоумышленником, вызвать панику Go, когда индекс выходит за пределы диапазона. Эта проблема исправлена в версии 3.10.1.

Показать оригинальное описание (EN)

Dasel is a command-line tool and library for querying, modifying, and transforming data structures. From 3.0.0 until 3.10.1, the escape sequence handler in (*Tokenizer).parseCurRune in selector/lexer/tokenize.go increments past a trailing backslash in a quoted string such as "\ or '\ and then reads p.src[pos] without a bounds check, allowing attacker-controlled selector strings to trigger a Go index-out-of-range panic. This issue is fixed in version 3.10.1.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1