Isto impacta usuários do Shescape que têm a proteção da bandeira ativada, que está activado por padrão, independentemente da API sendo usada. Um atacante pode causar um quadrático de execução no tamanho de entrada, causando a negação de serviço para entradas grandes. ````Javascript importar { Shescape } de " Shescape". // 1. Prerequisitos const opções = { // flagProteção não especificada // Ou flagProteção: true, }; // 2. Carga útil deixa carga útil = "\u 0000 -".repetição( 32000 );.
// 3. Usar shescape const = nova Shescape( opções); deixe callback. callback = () => shescape. escape(payload); // Ou callback = () => shescape. escapeAll([payload]); // Ou callback = () => shescape. quote(payload); // Ou callback = () => shescape. quoteAll([payload]); const t 0 = process.hrtime.bigint(); callback(); const ms = Number(process.hrtime.bigint() - t 0 ) / 1 e 6; // 4. Console de impacto.log("Duração:", ms); // Saídas "Duração:" seguidas por um número próximo de 20000 ``` Este erro foi corrigido em [v 2.1.14 ] e [v 3.0.1 ] para o qual você pode atualizar agora.
Se você já estiver usando v 3 de Shescape, não são necessárias mais alterações. Se você estiver usando v 2 de Shescape é recomendado atualizar como esta versão atinge o estado de fim de vida em 2026 - 09 - 28, siga o [guia de migração] para atualizar para v 3. Nenhum patch será lançado para a versão do Shescape inferior ao v 2.0.0. Alternativamente, os usuários do Shescape podem 1 ) colocar restrições no comprimento de entrada não confiável ou 2 ) tirar todo o conteúdo antes do **último** `-` de entradas não confiadas.
### Para mais informações. - Comentário sobre a solicitação de puxar [# 2651 ] para v 2 e [# 2649 ] para v 3 - Comentário sobre commit [b 4 b 34 c 3 ] para v 2 e [ 43 d 70 b 5 ] para v 3 - Abra um número em (Nova edição > Pergunta) Registro de aconselhamento: GHSA- gm 3 r-q 2 wp- hw 87. Identificadores relacionados: CVE- 2026 - 73413. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 24 T 22: 35: 08.000 Z e lista a sua última modificação como 2026 - 08 - 12 T 19: 40: 52.000 Z.
Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/África do Sul:N. Software afetado e informações de versão: npm package shescape — ECOSYSTEM: introduzido 2.1.11, corrigido 2.1.14. shescape do pacote npm — ECOSISTEM: introduzido 3.0.0, corrigido 3.0.1. Classificação e evidência: identificadores de fraqueza CWE- 400, CWE- 407. O registro contém 9 suporte de referências nestes tipos: WEB, PACKAGE.