{"id":"BIT-modsecurity-2025-27110","summary":"Libmodsecurity3 has possible bypass of encoded HTML entities","details":"Libmodsecurity is one component of the ModSecurity v3 project. The library codebase serves as an interface to ModSecurity Connectors taking in web traffic and applying traditional ModSecurity processing. A bug that exists only in Libmodsecurity3 version 3.0.13 means that, in 3.0.13, Libmodsecurity3 can't decode encoded HTML entities if they contains leading zeroes. Version 3.0.14 contains a fix. No known workarounds are available.","aliases":["BIT-modsecurity2-2025-27110","CVE-2025-27110","GHSA-42w7-rmv5-4x2j"],"modified":"2026-09-08T08:48:13.965043485Z","published":"2025-03-07T20:58:41.959Z","database_specific":{"severity":"High","cpes":["cpe:2.3:a:trustwave:modsecurity:*:*:*:*:*:*:*:*"]},"references":[{"type":"EVIDENCE","url":"https://github.com/owasp-modsecurity/ModSecurity/issues/3340"},{"type":"ADVISORY","url":"https://github.com/owasp-modsecurity/ModSecurity/security/advisories/GHSA-42w7-rmv5-4x2j"},{"type":"WEB","url":"https://nvd.nist.gov/vuln/detail/CVE-2025-27110"}],"affected":[{"package":{"name":"modsecurity","ecosystem":"Bitnami","purl":"pkg:bitnami/modsecurity"},"ranges":[{"type":"SEMVER","events":[{"introduced":"3.0.13"},{"fixed":"3.0.14"}]}],"database_specific":{"source":"https://github.com/bitnami/vulndb/tree/main/data/modsecurity/BIT-modsecurity-2025-27110.json"},"severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X"}]}],"schema_version":"1.9.0"}