Shescape 存在正在表达式拒绝服务漏洞
漏洞描述 shescape 是一个简单的 JavaScript shell转义包。使用它来转义用户控制的 shell 命令输入,以防止shell 注入。 shescape 的受影响版本的 index.js 类中的 escape 方法中存在ReDos漏洞,原因是调用的escapeArgBash函数没有对正则表达式进行正确的转义,攻击者可利用此漏洞造成大量的资源消耗,从而造成拒绝服务。 漏洞名称 shescape 存在正在表达式拒绝服务漏洞 漏洞类型 拒绝服务 发现时间 2022-10-28 漏洞影响广度 极小 MPS编号 MPS-2022-5195 CVE编号 CVE-2022-25918 CNVD编号 - 影响范围 修复方案 参考链接 https://www.oscs1024.com/hd/MPS-2022-5195 https://nvd.nist.gov/vuln/detail/CVE-2022-25918 https://github.com/ericcornelissen/shescape/commit/552e8eab56861720b1d4e5474fb6574164335...