CVE-2026-77423
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 7.5
- EPSS
- —
- CWE
- CWE-1333
- KEV Durumu
- Hayır
JLine, konsol girişlerini işleyen bir Java kütüphanesidir. 3.0.0 sürümünden 3.30.15 ve 4.3.1 sürümlerine kadar, JLine'nin yerleşik less görüntüleyicisi, builtins/src/main/java/org/jline/builtins/Less.java'daki getPattern(boolean doDisplayPattern) methodundan alınan kullanıcı tarafından kontrol edilen arama ve görüntüleme filtre kalıplarını doğrudan Java'nın geri izleme düzenli ifade motoruna geçirir ve bunları dosya içeriğine defalarca uygular. Bir nested-quantifier ifadesinin eşleşmeyen satırlara karşı değerlendirilmesi aşırı CPU tüketimi gâyabilir ve oturum iş parçacığını belirsiz bir süre boyunca engelleyebilir ve Telnet veya SSH dağıtımlarında tekrarlanan oturumlar sınırlı bir işçi havuzunu tüketebilir. Bu sorun, 3.30.15 ve 4.3.1 sürümlerinde giderilmiştir.
Orijinal açıklama (İngilizce)
JLine is a Java library for handling console input. From 3.0.0 until 3.30.15 and 4.3.1, the JLine built-in less viewer passes user-controlled search and display-filter patterns from getPattern(boolean doDisplayPattern) in builtins/src/main/java/org/jline/builtins/Less.java directly to Java's backtracking regular expression engine and repeatedly applies them to file content. A nested-quantifier expression evaluated against non-matching lines can consume excessive CPU and indefinitely block the session thread, and repeated sessions in Telnet or SSH deployments can exhaust a bounded worker pool. This issue is fixed in versions 3.30.15 and 4.3.1.
Referanslar
- https://github.com/jline/jline3/commit/1d5fc3099e77938b971e197211cad2d4fbb17541
- https://github.com/jline/jline3/commit/341ee69ccc57b7733c1b40d6993219b64b3206ae
- https://github.com/jline/jline3/pull/2012
- https://github.com/jline/jline3/pull/2018
- https://github.com/jline/jline3/releases/tag/4.3.1
- https://github.com/jline/jline3/releases/tag/jline-3.30.15
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
