UNKNOWNCVE-2024-52798
path-to-regexp に ReDoS が含まれています
プラットフォーム
nodejs
コンポーネント
path-to-regexp
修正バージョン
0.1.12
### 影響 バックトラッキングに対して脆弱な正規表現は、`path-to-regexp` の 0.1.12 より前のバージョンで生成される可能性があります。これは元々 CVE-2024-45296 で報告されました。 ### パッチ 0.1.12 にアップグレードしてください。 ### 回避策 区切り文字が `.` でない場合(例:`/:a-:b` は不可)、単一のパスセグメント内で 2 つのパラメータを使用することは避けてください。あるいは、両方のパラメータに使用される正規表現を定義し、バックトラッキングを許可しないように重複しないことを確認できます。 ### 参考文献 - https://github.com/advisories/GHSA-9wv6-86v2-598j - https://blakeembrey.com/posts/2024-09-web-redos/
修正方法
公式パッチはありません。回避策を確認するか、アップデートを監視してください。