CyberSectr
Menü
← CVE Veritabanı

CVE-2026-77420

Orta

Teknik Veri (Otomatik)

CVSS Skoru
5.5
EPSS
CWE
CWE-1333
KEV Durumu
Hayır

JLine, konsol girişlerini işleyen bir Java kütüphanesidir. 3.0.0'dan 3.30.15 ve 4.3.1'e kadar, reader/src/main/java/org/jline/reader/impl/history/DefaultHistory.java dosyasındaki DefaultHistory.matchPatterns(String patterns, String line) metodu, HISTORY_IGNORE yapılandırma değerini bir Java düzenli ifadesine çevirirken, söz diziminin yalnızca bir kısmını kaçış karakteriyle işaretler ve diğer regex meta karakterlerinin geri izleme motoruna ulaşmasına izin verir. Uygulama veya kullanıcı yapılandırmasını kontrol edebilen bir saldırgan, her bir komut history'e eklendiğinde yeniden değerlendirilen ve aşırı CPU tüketimi yapan ve okuyucu işlemini sınırsız olarak engelleyen iç içe nicelendirici bir ifade sağlayabilir. Bu sorun, 3.30.15 ve 4.3.1 sürümlerinde giderilmiştir.

Orijinal açıklama (İngilizce)

JLine is a Java library for handling console input. From 3.0.0 until 3.30.15 and 4.3.1, DefaultHistory.matchPatterns(String patterns, String line) in reader/src/main/java/org/jline/reader/impl/history/DefaultHistory.java converts the HISTORY_IGNORE configuration value into a Java regular expression while escaping only part of its syntax, allowing other regex metacharacters to reach the backtracking engine. An attacker who can control application or user configuration can supply a nested-quantifier expression that is reevaluated whenever a command is added to history, consuming excessive CPU and indefinitely blocking the reader thread. This issue is fixed in versions 3.30.15 and 4.3.1.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.