Библиотека расширения фигурных скобок генерирует произвольные строки, содержащие общий префикс и суффикс. До версий 1.1.18, 2.1.4, 3.0.6 и 5.0.9 методexpand() не применял maxLength при построении промежуточных массивов с альтернативными запятыми или дополненных последовательностей, что позволяло входным данным, контролируемым злоумышленником, исчерпать память или заблокировать цикл событий. Исправление CVE-2026-14257 обходит уязвимость.
Эта проблема исправлена в версиях 1.1.18, 2.1.4, 3.0.6 и 5.0.9.
Показать оригинальное описание (EN)
The brace-expansion library generates arbitrary strings containing a common prefix and suffix. Prior to 1.1.18, 2.1.4, 3.0.6, and 5.0.9, expand() does not apply maxLength while constructing comma-alternative intermediate arrays or padded sequences, allowing attacker-controlled input to exhaust memory or block the event loop. The fix for CVE-2026-14257 is bypassed by the vulnerability. This issue is fixed in versions 1.1.18, 2.1.4, 3.0.6, and 5.0.9.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 4
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Juliangruber Brace-Expansion
cpe:2.3:a:juliangruber:brace-expansion:*:*:*:*:*:node.js:*:*
|
— |
1.1.18
|
|
Juliangruber Brace-Expansion
cpe:2.3:a:juliangruber:brace-expansion:*:*:*:*:*:node.js:*:*
|
2.0.0
|
2.1.4
|
|
Juliangruber Brace-Expansion
cpe:2.3:a:juliangruber:brace-expansion:*:*:*:*:*:node.js:*:*
|
3.0.0
|
3.0.6
|
|
Juliangruber Brace-Expansion
cpe:2.3:a:juliangruber:brace-expansion:*:*:*:*:*:node.js:*:*
|
4.0.0
|
5.0.9
|