pacote 安全漏洞

情报来源:CNNVD

发布时间:2026-05-26 00:00:00

基本信息
  • 漏洞ID:
  • 漏洞类型:其他
  • 发布日期:2026-05-26 00:00:00
  • 更新时间:2026-05-27 00:00:00
  • CVE编号:CVE-2026-9496
  • CNNVD-ID:CNNVD-202605-5365
  • 漏洞平台:NT-ware
  • CVSS评分:
漏洞来源

暂无

漏洞详情

pacote是npm开源的一个从npm仓库获取包清单和压缩包的工具。 pacote 11.2.7版本存在安全漏洞,该漏洞源于addGitSha函数可能导致拒绝服务,攻击者可以通过提供特制的spec.rawSpec值触发函数正则替换和字符串操作逻辑,造成CPU过度消耗。

参考资料

来源:github.com 链接:https://github.com/npm/pacote/blob/9d7459440826ab4cf962ef98d8f3fd0c4d464b5c/lib/util/add-git-sha.js%23L2C1-L13C2 来源:security.snyk.io 链接:https://security.snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-16874025 来源:security.snyk.io 链接:https://security.snyk.io/vuln/SNYK-JS-PACOTE-8225084