支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:736

73.6%
一、 漏洞 CVE-2026-22809 基础信息
漏洞信息
                                        # tarteaucitron.js 正则表达式拒绝服务漏洞

## 概述
tarteaucitron.js 存在一个正则表达式拒绝服务(ReDoS)漏洞,影响对 `issuu_id` 参数的处理。

## 影响版本
1.29.0 之前的所有版本。

## 细节
漏洞源于 `issuu_id` 参数在处理时使用了易受攻击的正则表达式,攻击者可通过构造特殊的输入导致正则表达式执行时间急剧增加,从而引发服务拒绝。

## 影响
攻击者可利用该漏洞发起拒绝服务攻击,导致应用响应缓慢或不可用。
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
tarteaucitron.js has Regular Expression Denial of Service (ReDoS) vulnerability
来源:美国国家漏洞数据库 NVD
漏洞描述信息
tarteaucitron.js is a compliant and accessible cookie banner. Prior to 1.29.0, a Regular Expression Denial of Service (ReDoS) vulnerability was identified in tarteaucitron.js in the handling of the issuu_id parameter. This vulnerability is fixed in 1.29.0.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
tarteaucitron.js 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
tarteaucitron.js是Amauri CHAMPEAUX个人开发者的一个 cookie 管理器。 tarteaucitron.js 1.29.0之前版本存在安全漏洞,该漏洞源于处理issuu_id参数时存在正则表达式拒绝服务。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2026-22809 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2026-22809 的情报信息
  • 标题: Regular Expression Denial of Service (ReDoS) vulnerability · Advisory · AmauriC/tarteaucitron.js · GitHub -- 🔗来源链接

    标签:x_refsource_CONFIRM

    神龙速读:
                                            ### 关键信息
    
    **漏洞类型**: Regular Expression Denial of Service (ReDoS)
    
    **影响版本**: <1.29.0
    
    **修复版本**: 1.29.0
    
    **严重性**: Moderate (CVSS v3 基本度量: 4.4/10)
    
    **CVE ID**: CVE-2026-22809
    
    **弱项**: CWE-1333
    
    **描述**
    
    - 在处理 `issuu_id` 参数时,`tarteaucitron.js` 中存在潜在的 Regular Expression Denial of Service (ReDoS) 漏洞。
    - 问题原因: 使用了对攻击者控制的输入不够严格的正则表达式。
    - 这些表达式没有锚定并且依赖于贪婪模式 `(.*)`。当评估特殊构造的输入时,它们可能导致过度回溯,从而消耗大量 CPU 资源并可能导致服务暂时不可用。
    
    **修复措施**
    
    - 通过移除模糊的正则表达式并强制执行严格的输入验证,简化并强化了逻辑。
    - 删除与 `Alexa Rank` 服务相关的代码,该服务已永久停用。
                                            
    Regular Expression Denial of Service (ReDoS) vulnerability · Advisory · AmauriC/tarteaucitron.js · GitHub
  • 标题: Security: fix potential Redos · AmauriC/tarteaucitron.js@f0bbdac · GitHub -- 🔗来源链接

    标签:x_refsource_MISC

    神龙速读:
                                            ## 关键漏洞信息
    
    - **漏洞类型**: 潜在的ReDoS(正则表达式拒绝服务攻击)
    - **修复提交**: f0bbdac
    - **提交描述**: Security: fix potential ReDoS
    - **修改文件**:
      - tarteaucitron.services.js
      - tarteaucitron.services.min.js
    - **关键代码更改**:
      - 删除了与Amazon Alexa服务相关的代码,移除了一些可能引起ReDoS的正则表达式。
      - 修改了ISSUU服务的正则表达式逻辑,简化了if条件判断,避免复杂的正则匹配导致的性能问题。
                                            
    Security: fix potential Redos · AmauriC/tarteaucitron.js@f0bbdac · GitHub
  • https://nvd.nist.gov/vuln/detail/CVE-2026-22809
四、漏洞 CVE-2026-22809 的评论

暂无评论


发表评论