PT-2022-16046 · Loofah+5 · Loofah+5

Flavorjones

·

Publicado

2022-12-13

·

Atualizado

2026-03-13

·

CVE-2022-23516

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do Loofah de 2.2.0 a 2.19.0
Descrição
O Loofah é uma biblioteca geral para manipulação e transformação de documentos e fragmentos HTML/XML, desenvolvida com base no Nokogiri. Ele utiliza recursão para sanitizar seções CDATA, o que o torna suscetível a esgotamento da pilha e à geração de uma exceção SystemStackError. Isso pode levar a uma negação de serviço por meio do consumo de recursos da CPU.
Recomendações
Para as versões 2.2.0 a 2.19.0 do Loofah, atualize para a versão 2.19.1 para resolver o problema.
Como solução alternativa temporária para usuários que não possam atualizar, considere limitar o comprimento das strings que são sanitizadas para mitigar a vulnerabilidade.

Exploit

Correção

DoS

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2023-1338
ALT-PU-2023-4267
ALT-PU-2024-7813
CVE-2022-23516
DLA-3565-1
DLA-3901-1
GHSA-3X8R-X6XP-Q4VM
OPENSUSE-SU-2024:12768-1
OPENSUSE-SU-2024:14171-1
OPENSUSE-SU-2025:15120-1
OPENSUSE-SU-2026:10353-1
RHSA-2023:2097
RLSA-2023:2097
SUSE-SU-2023:1657-1

Produtos afetados

Alt Linux
Astra Linux
Loofah
Nokogiri
Rocky Linux
Suse