Ad

CVE-2026-46378

MEDIUM CVSS 3.1: 6,2 EPSS 0.16%
Обновлено 17 июля 2026
Dasel
Параметр Значение
CVSS 6,2 (MEDIUM)
Устранено в версии 3.10.1
Тип уязвимости CWE-835
Поставщик Dasel
Публичный эксплойт Нет

Dasel — это инструмент и библиотека командной строки для запроса, изменения и преобразования структур данных. С версий 3.0.0 до 3.10.1 закрытие лексера селектора matchRegexPattern в (*Tokenizer).parseCurRune в selector/lexer/tokenize.go зацикливается при токенизации незавершенного литерала регулярного выражения, такого как r/, поскольку peekRuneEqual возвращает false после окончания ввода, позволяя строкам селектора, контролируемым злоумышленником, бесконечно потреблять процессор. Эта проблема исправлена ​​в версии 3.10.1.

Показать оригинальное описание (EN)

Dasel is a command-line tool and library for querying, modifying, and transforming data structures. From 3.0.0 until 3.10.1, the selector lexer matchRegexPattern closure in (*Tokenizer).parseCurRune in selector/lexer/tokenize.go loops while tokenizing an unterminated regex literal such as r/ because peekRuneEqual returns false after the end of input, allowing attacker-controlled selector strings to consume CPU indefinitely. This issue is fixed in version 3.10.1.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)