漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Shescape: Quadratic-time denial of service in flag-protection
Vulnerability Description
Shescape is a simple shell escape library for JavaScript. From 2.1.11 until 2.1.14 and 3.0.1, the flag-protection loop in compose in src/internal/compose.js repeatedly joins and slices flag fragments when flagProtection is enabled, which is the default, making processing quadratic in input size across the escape, escapeAll, quote, and quoteAll APIs. An attacker who can supply a large untrusted input containing many flag fragments can consume CPU and cause denial of service. This issue is fixed in versions 2.1.14 and 3.0.1.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Vulnerability Type
未加控制的资源消耗(资源穷尽)
Vulnerability Title
Eric Cornelissen Shescape 资源管理错误漏洞
Vulnerability Description
Eric Cornelissen Shescape是Eric Cornelissen个人开发者开源的一个Shell转义工具库。 Eric Cornelissen Shescape 2.1.11至2.1.14之前版本和3.0.0至3.0.1之前版本存在资源管理错误漏洞,该漏洞源于compose函数中的flag-protection循环在flagProtection启用时重复连接和切片flag片段,导致处理时间随输入大小呈二次增长,攻击者可提供包含大量flag片段的大型不可信输入,消耗CPU并造成拒绝服务。
CVSS Information
N/A
Vulnerability Type
N/A