PT-2022-7077 · Marked+1 · Marked+1
Makenowjust
+1
·
Publicado
2022-01-13
·
Atualizado
2023-07-24
·
CVE-2022-21681
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:N/A:C |
Nome do software vulnerável e versões afetadas
Versões do Marked anteriores à 4.0.10
Descrição
O problema está relacionado a uma negação de serviço causada pela expressão regular
inline.reflinkSearch, que pode levar a um backtracking catastrófico em algumas sequências de caracteres. Isso pode afetar qualquer pessoa que execute Markdown não confiável por meio de uma versão vulnerável do Marked e não utilize um worker com limite de tempo.Recomendações
Para versões anteriores à 4.0.10, atualize para a versão 4.0.10 para resolver o problema.
Como solução temporária, evite executar markdown não confiável através do Marked ou execute o Marked em um thread de trabalho e defina um limite de tempo razoável para evitar o esgotamento de recursos.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Debian
Marked