PT-2022-7077 · Marked+1 · Marked+1

Makenowjust

+1

·

Publicado

2022-01-13

·

Atualizado

2023-07-24

·

CVE-2022-21681

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões do Marked anteriores à 4.0.10
Descrição
O problema está relacionado a uma negação de serviço causada pela expressão regular inline.reflinkSearch, que pode levar a um backtracking catastrófico em algumas sequências de caracteres. Isso pode afetar qualquer pessoa que execute Markdown não confiável por meio de uma versão vulnerável do Marked e não utilize um worker com limite de tempo.
Recomendações
Para versões anteriores à 4.0.10, atualize para a versão 4.0.10 para resolver o problema.
Como solução temporária, evite executar markdown não confiável através do Marked ou execute o Marked em um thread de trabalho e defina um limite de tempo razoável para evitar o esgotamento de recursos.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-07520
BDU:2023-07521
CVE-2022-21681
GHSA-5V2H-R2CX-5XGJ

Produtos afetados

Debian
Marked