Gemiddeld · 5.3 Node.js & npm GHSA-62ch-8vmq-8xm7 CVE-2026-96780
Denial-of-Service-kwetsbaarheid in figlet.js verholpen in versie 1.11.3 (CVE-2026-96780)
Een denial-of-service-kwetsbaarheid in figlet.js, veroorzaakt door een oneindige lus bij een specifieke, niet-standaard configuratie, is verholpen in versie 1.11.3. Applicaties die de optie whitespaceBreak gebruiken en een door aanvallers beïnvloedbare width-waarde toestaan, zijn kwetsbaar.
AI-samenvatting
Er is een kwetsbaarheid vastgesteld in figlet.js, een JavaScript-bibliotheek die tekst weergeeft met behulp van FIGlet-lettertypen. Het probleem kan ervoor zorgen dat de bibliotheek onder bepaalde configuraties in een oneindige lus terechtkomt, wat leidt tot denial of service. Een fix is beschikbaar in versie 1.11.3.
Wat is er gebeurd
Er is een kwetsbaarheid (CVE-2026-96780, GHSA-62ch-8vmq-8xm7) vastgesteld in figlet.js, een FIG-driver geschreven in JavaScript die de FIGlet-lettertypespecificatie implementeert. De functies text() en textSync() kunnen onder specifieke omstandigheden in een oneindige lus terechtkomen, wat leidt tot excessief CPU-gebruik en groeiend geheugengebruik.
Technische oorzaak
Het probleem treedt op wanneer de optie whitespaceBreak is ingeschakeld en de geconfigureerde width kleiner is dan de weergavebreedte van een enkel FIGlet-teken. In dat geval kan de interne functie breakWord() geen geldig breekpunt vinden en keert deze terug zonder een teken te verwerken. Hierdoor verwerkt generateFigTextLines() herhaaldelijk dezelfde invoer in een lus die nooit eindigt, waarbij CPU wordt verbruikt en het geheugengebruik blijft groeien. Dit is geclassificeerd als CWE-835, Loop with Unreachable Exit Condition ('Infinite Loop').
Waarom dit relevant is
Om deze kwetsbaarheid te activeren, moeten zowel de niet-standaard optie whitespaceBreak zijn ingeschakeld als een door een aanvaller beïnvloedbare width-waarde de kwetsbare aanroep bereiken. Als aan deze voorwaarden wordt voldaan, kan een applicatie onbereikbaar worden gemaakt of overmatig resources verbruiken, zonder dat authenticatie of gebruikersinteractie vereist is, wat kan leiden tot denial of service van de betreffende dienst.
Wie wordt getroffen
Applicaties die het npm-pakket figlet gebruiken en daarbij de optie whitespaceBreak inschakelen, en die width-waarden toestaan die afkomstig zijn van door aanvallers beïnvloedbare invoer, zijn kwetsbaar. Applicaties die whitespaceBreak niet gebruiken, of die width niet blootstellen aan onvertrouwde invoer, worden niet via dit specifieke pad getroffen.
Getroffen versies
Alle versies van figlet vóór 1.11.3 zijn kwetsbaar. Het probleem is verholpen in versie 1.11.3.
Fixes en mitigatie
De leverancier heeft versie 1.11.3 van figlet uitgebracht, waarmee dit probleem is verholpen. Gebruikers van het npm-pakket figlet wordt aangeraden te updaten naar versie 1.11.3 of hoger.
Aanbevolen actie
Werk het pakket figlet bij naar versie 1.11.3 of hoger. Als directe updates niet mogelijk zijn, controleer dan of whitespaceBreak in uw configuratie is ingeschakeld en of de width-parameter kan worden beïnvloed door onvertrouwde invoer, en beperk of valideer deze invoer als tijdelijke mitigatie.
PatchBriefing-score
5.3 / 10 · Gemiddeld
Officiële CVSS: 8.2
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
De PatchBriefing-score van 5.3 is gebaseerd op een CVSS 4.0-basisscore van 8.2, voornamelijk veroorzaakt door de grote impact op de beschikbaarheid door de oneindige lus. De score weegt daarnaast mee dat de kwetsbaarheid kan worden geactiveerd zonder authenticatie en zonder gebruikersinteractie. Er is echter geen bekende actieve uitbuiting, geen publiek beschikbare exploitcode en geen EPSS-waarschijnlijkheidsdata beschikbaar. Bovendien vereist het activeren van de kwetsbaarheid een niet-standaard configuratie (whitespaceBreak ingeschakeld) in combinatie met controle over de width-parameter door een aanvaller, wat het praktische aanvalsoppervlak beperkt ten opzichte van een kwetsbaarheid die standaard uitbuitbaar is. Er is een fix beschikbaar, wat de algehele urgentie eveneens matigt.
Getroffen versies
- figlet < 1.11.3
- kwetsbaar
- ≥ 1.11.3
- gepatcht
Gemelde oplossingen
De leverancier heeft versie 1.11.3 van figlet uitgebracht, waarmee dit probleem is verholpen. Gebruikers van het npm-pakket figlet wordt aangeraden te updaten naar versie 1.11.3 of hoger.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail