Back

HIGH

nodejs-brace-expansion: Regular expression denial of service

Published Jan 27, 2018

Description

index.js in brace-expansion before 1.1.7 is vulnerable to Regular Expression Denial of Service (ReDoS) attacks, as demonstrated by an expand argument containing many comma characters.

Affected products

Remediation

Red Hat statement

Red Hat Quay include brace-explansion as a build time dependency. It's not used at runtime and hence has a reduce impact of low.

Metrics

References (11)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner mitre
Published Jan 27, 2018
Updated Sep 17, 2024
Reserved Jan 27, 2018
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity Moderate
Public date Mar 2, 2017
GHSA-832H-XG76-4GV6