{"id":"CVE-2022-25858","aliases":["GHSA-4wf5-vphf-c2xc"],"url":"https://o3.security/vulnerability/CVE-2022-25858","summary":"Regular Expression Denial of Service (ReDoS)","details":"The package terser before 4.8.1, from 5.0.0 and before 5.14.2 are vulnerable to Regular Expression Denial of Service (ReDoS) due to insecure usage of regular expressions.","published":"2022-07-15T20:00:19.590Z","modified":"2026-08-12T03:51:11.181433660Z","cvss":{"score":5.3,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L"},"epss":{"score":0.03004,"percentile":0.86314,"asOf":"2026-08-23"},"cisaKev":null,"exploitsKnown":2,"affectedPackages":[{"ecosystem":"npm","name":"terser","fixedVersion":"4.8.1"},{"ecosystem":"npm","name":"terser","fixedVersion":"5.14.2"}],"fix":{"url":"https://github.com/terser/terser/commit/a4da7349fdc92c05094f41d33d06d8cd4e90e76b","label":"terser/terser@a4da734"},"references":[{"type":"WEB","url":"https://github.com/terser/terser/blob/master/lib/compress/evaluate.js%23L135"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2022/25xxx/CVE-2022-25858.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2022-25858"},{"type":"ADVISORY","url":"https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-2949722"},{"type":"ADVISORY","url":"https://snyk.io/vuln/SNYK-JS-TERSER-2806366"},{"type":"FIX","url":"https://github.com/terser/terser/commit/a4da7349fdc92c05094f41d33d06d8cd4e90e76b"},{"type":"FIX","url":"https://github.com/terser/terser/commit/d8cc5691be980d663c29cc4d5ce67e852d597012"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-12T03:51:11.181433660Z"}}