UNKNOWNCVE-2024-52798

path-to-regexp に ReDoS が含まれています

プラットフォーム

nodejs

コンポーネント

path-to-regexp

修正バージョン

0.1.12

### 影響 バックトラッキングに対して脆弱な正規表現は、`path-to-regexp` の 0.1.12 より前のバージョンで生成される可能性があります。これは元々 CVE-2024-45296 で報告されました。 ### パッチ 0.1.12 にアップグレードしてください。 ### 回避策 区切り文字が `.` でない場合(例:`/:a-:b` は不可)、単一のパスセグメント内で 2 つのパラメータを使用することは避けてください。あるいは、両方のパラメータに使用される正規表現を定義し、バックトラッキングを許可しないように重複しないことを確認できます。 ### 参考文献 - https://github.com/advisories/GHSA-9wv6-86v2-598j - https://blakeembrey.com/posts/2024-09-web-redos/

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める