CVE-2024-27088
es5-ext vulnerable to Regular Expression Denial of Service in `function#copy` and `function#toStringTokens`
5.5
MEDIUM
CVSS 3.1
EPSS 2.0%
描述
### Impact Passing functions with very long names or complex default argument names into `function#copy` or`function#toStringTokens` may put script to stall ### Patches Fixed with https://github.com/medikoo/es5-ext/commit/3551cdd7b2db08b1632841f819d008757d28e8e2 and https://github.com/medikoo/es5-ext/commit/a52e95736690ad1d465ebcd9791d54570e294602 Published with v0.10.63 ### Workarounds No real workaround aside of refraining from using above utilities. ### References https://github.com/medikoo/es5-ext/issues/201
如何修補 CVE-2024-27088
要修補 CVE-2024-27088,請將受影響套件升級到下列已修補版本。
- —未列出修補版本
- —升級至 0.10.63 或更新版本
CVE-2024-27088 正在被利用嗎?
低 — EPSS 為 2.0%,目前沒有觀察到大規模利用活動。
受影響套件(2)
- from 0
- >= 0.10.0, < 0.10.63
CVSS 分數
| 來源 | 版本 | 嚴重程度 | 向量 |
|---|---|---|---|
| osv | CVSS 3.1 | MEDIUM5.5 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |