PT-2022-7078 · Marked+1 · Marked+1

Makenowjust

+1

·

Publicado

2022-01-13

·

Atualizado

2023-07-24

·

CVE-2022-21680

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Versões anteriores à 4.0.10
Descrição
O problema está relacionado à expressão regular block.def, que pode causar um backtracking catastrófico em algumas strings, levando a uma negação de serviço por expressão regular (ReDoS). Isso pode afetar qualquer pessoa que execute markdown não confiável por meio de uma versão vulnerável do marked e não utilize um worker com limite de tempo.
Recomendações
Para versões anteriores à 4.0.10, atualize para a versão 4.0.10 para resolver o problema.
Como solução temporária, evite executar markdown não confiável através do marked ou execute o marked em uma thread de trabalho e defina um limite de tempo razoável para evitar o esgotamento de recursos.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-07521
CVE-2022-21680
GHSA-RRRM-QJM4-V8HF

Produtos afetados

Debian
Marked