CVE-2025-48059

PowSyBl (Power System Blocks) is a framework to build power system oriented software. In com.powsybl:powsybl-iidm-criteria versions 6.3.0 to before 6.7.2 and com.powsybl:powsybl-contingency-api versions 5.0.0 to before 6.3.0, there is a a potential polynomial Regular Expression Denial of Service (ReDoS) vulnerability in the RegexCriterion class. This class compiles and evaluates an unvalidated, user-supplied regular expression against the identifier of an Identifiable object via Pattern.compile(regex).matcher(id).find(). If successfully exploited, a malicious actor can cause significant CPU exhaustion through repeated or recursive filter(...) calls — especially if performed over large network models or filtering operations. This issue has been patched in com.powsybl:powsybl-iidm-criteria 6.7.2.
CVSS

No CVSS.

Configurations

No configuration.

History

23 Jun 2025, 20:16

Type Values Removed Values Added
Summary
  • (es) PowSyBl (Power System Blocks) es un framework para crear software orientado a sistemas de energía. En com.powsybl:powsybl-iidm-criteria, versiones 6.3.0 y anteriores a la 6.7.2, y com.powsybl:powsybl-contingency-api, versiones 5.0.0 y anteriores a la 6.3.0, existe una posible vulnerabilidad de denegación de servicio de expresiones regulares (ReDoS) polinómica en la clase RegexCriterion. Esta clase compila y evalúa una expresión regular no validada, proporcionada por el usuario, contra el identificador de un objeto identificable mediante Pattern.compile(regex).matcher(id).find(). Si se explota con éxito, un agente malicioso puede causar un agotamiento significativo de la CPU mediante llamadas repetidas o recursivas a filter(...), especialmente si se realizan sobre modelos de red u operaciones de filtrado de gran tamaño. Este problema se ha solucionado en com.powsybl:powsybl-iidm-criteria 6.7.2.

20 Jun 2025, 17:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-06-20 17:15

Updated : 2025-06-23 20:16


NVD link : CVE-2025-48059

Mitre link : CVE-2025-48059

CVE.ORG link : CVE-2025-48059


JSON object : View

Products Affected

No product.

CWE
CWE-1333

Inefficient Regular Expression Complexity