{"id":"CVE-2020-28500","details":"Lodash versions prior to 4.17.21 are vulnerable to Regular Expression Denial of Service (ReDoS) via the toNumber, trim and trimEnd functions.","aliases":["GHSA-29mw-wpgm-hmr9"],"modified":"2026-07-08T05:56:04.213095667Z","published":"2021-02-15T11:15:12.397Z","related":["SNYK-JAVA-ORGFUJIONWEBJARS-1074896","SNYK-JAVA-ORGWEBJARS-1074894","SNYK-JAVA-ORGWEBJARSBOWER-1074892","SNYK-JAVA-ORGWEBJARSBOWERGITHUBLODASH-1074895","SNYK-JAVA-ORGWEBJARSNPM-1074893","SNYK-JS-LODASH-1018905"],"database_specific":{"unresolved_ranges":[{"vendor_product":"oracle:jd_edwards_enterpriseone_tools","cpes":["cpe:2.3:a:oracle:jd_edwards_enterpriseone_tools:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"9.2.6.1"}],"source":"CPE_RANGE"},{"source":"CPE_RANGE","vendor_product":"oracle:primavera_gateway","cpes":["cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"17.12.0"},{"last_affected":"17.12.11"},{"introduced":"18.8.0"},{"last_affected":"18.8.12"},{"introduced":"19.12.0"},{"last_affected":"19.12.11"},{"introduced":"20.12.0"},{"last_affected":"20.12.7"}]},{"extracted_events":[{"introduced":"17.7"},{"last_affected":"17.12"}],"source":"CPE_RANGE","vendor_product":"oracle:primavera_unifier","cpes":["cpe:2.3:a:oracle:primavera_unifier:*:*:*:*:*:*:*:*"]},{"cpes":["cpe:2.3:a:siemens:sinec_ins:*:*:*:*:*:*:*:*"],"extracted_events":[{"fixed":"1.0"}],"source":"CPE_RANGE","vendor_product":"siemens:sinec_ins"},{"cpes":["cpe:2.3:a:oracle:banking_corporate_lending_process_management:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_corporate_lending_process_management:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_corporate_lending_process_management:14.5.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}],"source":"CPE_STRING","vendor_product":"oracle:banking_corporate_lending_process_management"},{"cpes":["cpe:2.3:a:oracle:banking_credit_facilities_process_management:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_credit_facilities_process_management:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_credit_facilities_process_management:14.5.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}],"source":"CPE_STRING","vendor_product":"oracle:banking_credit_facilities_process_management"},{"source":"CPE_STRING","vendor_product":"oracle:banking_extensibility_workbench","cpes":["cpe:2.3:a:oracle:banking_extensibility_workbench:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_extensibility_workbench:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_extensibility_workbench:14.5.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}]},{"source":"CPE_STRING","vendor_product":"oracle:banking_supply_chain_finance","cpes":["cpe:2.3:a:oracle:banking_supply_chain_finance:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_supply_chain_finance:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_supply_chain_finance:14.5.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}]},{"cpes":["cpe:2.3:a:oracle:banking_trade_finance_process_management:14.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_trade_finance_process_management:14.3.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:banking_trade_finance_process_management:14.5.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"14.2.0"},{"last_affected":"14.2.0"},{"introduced":"14.3.0"},{"last_affected":"14.3.0"},{"introduced":"14.5.0"},{"last_affected":"14.5.0"}],"source":"CPE_STRING","vendor_product":"oracle:banking_trade_finance_process_management"},{"extracted_events":[{"introduced":"1.11.0"},{"last_affected":"1.11.0"}],"source":"CPE_STRING","vendor_product":"oracle:communications_cloud_native_core_policy","cpes":["cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.11.0:*:*:*:*:*:*:*"]},{"cpes":["cpe:2.3:a:oracle:communications_design_studio:7.4.2:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"7.4.2"},{"last_affected":"7.4.2"}],"source":"CPE_STRING","vendor_product":"oracle:communications_design_studio"},{"source":"CPE_STRING","vendor_product":"oracle:communications_services_gatekeeper","cpes":["cpe:2.3:a:oracle:communications_services_gatekeeper:7.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"7.0"},{"last_affected":"7.0"}]},{"cpes":["cpe:2.3:a:oracle:communications_session_border_controller:8.4:*:*:*:*:*:*:*","cpe:2.3:a:oracle:communications_session_border_controller:9.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"8.4"},{"last_affected":"8.4"},{"introduced":"9.0"},{"last_affected":"9.0"}],"source":"CPE_STRING","vendor_product":"oracle:communications_session_border_controller"},{"extracted_events":[{"introduced":"3.2.0"},{"last_affected":"3.2.0"},{"introduced":"3.3.0"},{"last_affected":"3.3.0"}],"source":"CPE_STRING","vendor_product":"oracle:enterprise_communications_broker","cpes":["cpe:2.3:a:oracle:enterprise_communications_broker:3.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:enterprise_communications_broker:3.3.0:*:*:*:*:*:*:*"]},{"source":"CPE_STRING","vendor_product":"oracle:financial_services_crime_and_compliance_management_studio","cpes":["cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.2.0:*:*:*:*:*:*:*","cpe:2.3:a:oracle:financial_services_crime_and_compliance_management_studio:8.0.8.3.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"8.0.8.2.0"},{"last_affected":"8.0.8.2.0"},{"introduced":"8.0.8.3.0"},{"last_affected":"8.0.8.3.0"}]},{"source":"CPE_STRING","vendor_product":"oracle:health_sciences_data_management_workbench","cpes":["cpe:2.3:a:oracle:health_sciences_data_management_workbench:2.5.2.1:*:*:*:*:*:*:*","cpe:2.3:a:oracle:health_sciences_data_management_workbench:3.0.0.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"2.5.2.1"},{"last_affected":"2.5.2.1"},{"introduced":"3.0.0.0"},{"last_affected":"3.0.0.0"}]},{"vendor_product":"oracle:peoplesoft_enterprise_peopletools","cpes":["cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.58:*:*:*:*:*:*:*","cpe:2.3:a:oracle:peoplesoft_enterprise_peopletools:8.59:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"8.58"},{"last_affected":"8.58"},{"introduced":"8.59"},{"last_affected":"8.59"}],"source":"CPE_STRING"},{"extracted_events":[{"introduced":"18.8"},{"last_affected":"18.8"},{"introduced":"19.12"},{"last_affected":"19.12"},{"introduced":"20.12"},{"last_affected":"20.12"}],"source":"CPE_STRING","vendor_product":"oracle:primavera_unifier","cpes":["cpe:2.3:a:oracle:primavera_unifier:18.8:*:*:*:*:*:*:*","cpe:2.3:a:oracle:primavera_unifier:19.12:*:*:*:*:*:*:*","cpe:2.3:a:oracle:primavera_unifier:20.12:*:*:*:*:*:*:*"]},{"source":"CPE_STRING","vendor_product":"oracle:retail_customer_management_and_segmentation_foundation","cpes":["cpe:2.3:a:oracle:retail_customer_management_and_segmentation_foundation:19.0:*:*:*:*:*:*:*"],"extracted_events":[{"introduced":"19.0"},{"last_affected":"19.0"}]},{"source":"CPE_STRING","vendor_product":"siemens:sinec_ins","cpes":["cpe:2.3:a:siemens:sinec_ins:1.0:-:*:*:*:*:*:*","cpe:2.3:a:siemens:sinec_ins:1.0:sp1:*:*:*:*:*:*"],"extracted_events":[{"introduced":"1.0-NA"},{"last_affected":"1.0-NA"},{"introduced":"1.0-sp1"},{"last_affected":"1.0-sp1"}]}]},"references":[{"type":"WEB","url":"https://github.com/lodash/lodash/blob/npm/trimEnd.js%23L8"},{"type":"ADVISORY","url":"https://security.netapp.com/advisory/ntap-20210312-0006/"},{"type":"ADVISORY","url":"https://www.oracle.com//security-alerts/cpujul2021.html"},{"type":"FIX","url":"https://cert-portal.siemens.com/productcert/pdf/ssa-637483.pdf"},{"type":"FIX","url":"https://github.com/lodash/lodash/pull/5065"},{"type":"FIX","url":"https://www.oracle.com/security-alerts/cpujan2022.html"},{"type":"FIX","url":"https://www.oracle.com/security-alerts/cpujul2022.html"},{"type":"FIX","url":"https://www.oracle.com/security-alerts/cpuoct2021.html"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGFUJIONWEBJARS-1074896"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARS-1074894"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWER-1074892"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWERGITHUBLODASH-1074895"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-1074893"},{"type":"EVIDENCE","url":"https://snyk.io/vuln/SNYK-JS-LODASH-1018905"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/lodash/lodash","events":[{"introduced":"0"},{"fixed":"c6e281b878b315c7a10d90f9c2af4cdb112d9625"}],"database_specific":{"cpe":"cpe:2.3:a:lodash:lodash:*:*:*:*:*:node.js:*:*","extracted_events":[{"introduced":"0"},{"fixed":"4.17.21"}],"source":"CPE_RANGE"}}],"versions":["4.17.20-npm","4.17.15-npm","4.17.14-npm","4.17.13-npm","4.17.12-npm","4.17.11-npm","4.17.10-npm","4.17.9-npm","4.17.5-npm","4.17.4-npm","4.17.3-npm","4.17.2-npm","4.17.1-npm","4.17.0-npm","4.16.6-npm","4.16.5-npm","4.16.4-npm","4.16.3-npm","4.16.2-npm","4.16.1-npm","4.16.0-npm","4.15.0-npm","4.14.2-npm","4.14.1-npm","4.14.0-npm","4.13.1-npm","4.13.0-npm","4.12.0-npm","4.11.2-npm","4.11.1-npm","4.11.0-npm","4.10.0-npm","4.9.0-npm","4.8.2-npm","4.8.1-npm","4.8.0-npm","4.7.0-npm","4.6.1-npm","4.6.0-npm","4.5.1-npm","4.5.0-npm","4.4.0-npm","4.3.0-npm","4.2.1-npm","4.2.0-npm","4.1.0-npm","4.0.1-npm","4.0.0-npm","3.10.1-npm","3.10.0-npm","3.9.3-npm","3.9.2-npm","3.9.1-npm","3.9.0-npm","3.8.0-npm","3.7.0-npm","3.6.0-npm","3.5.0-npm","3.4.0-npm","3.3.1-npm","3.3.0-npm","3.2.0-npm","3.1.0-npm","3.0.1-npm","3.0.0-npm"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2020-28500.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L"}]}