Aller au contenu
Développeur Full Stack
, ,

Boucle non bornée dans figlet.js

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans figlet.js avant 1.11.3, text() et textSync() peuvent boucler indéfiniment lorsque whitespaceBreak est activé et que la largeur est inférieure à celle d’un caractère FIGlet rendu. Si des entrées contrôlées par un attaquant atteignent cet appel avec ces paramètres, la consommation CPU et mémoire peut augmenter; mettre à jour vers 1.11.3 ou ultérieure.

JavaScript
IdentifiantCVE-2026-96780
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.11.3

Source : NVD — CVE-2026-96780

Analyse technique

Avec whitespaceBreak activé, breakWord() ne consomme aucun caractère si aucun point de coupure valide n’existe, ce qui fait retraiter la même entrée.

Impact, versions et correctif

Événement datéLa fiche NVD est indiquée comme publiée le 2026-10-01; cette date est retenue pour la publication de la vulnérabilité dans la période.
ImpactUne entrée peut provoquer une consommation excessive de CPU et de mémoire, et potentiellement rendre le service indisponible.
Versions affectéesfiglet.js avant 1.11.3
Version corrigée1.11.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-10-01T21:17:26.207Z
Mise à jour2026-10-01T21:17:26.207Z

Action recommandée

Mettre à jour figlet.js vers la version 1.11.3 ou ultérieure; vérifier l’activation de whitespaceBreak et les largeurs transmises.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :