← volver
CVE-2022-24836

Inefficient Regular Expression Complexity in Nokogiri

CVSS 7.5 HIGHEPSS 3.4%CWE-1333CWE-400
En resumen

Nokogiri versiones anteriores a 1.13.4 contienen un patrón de búsqueda mal diseñado que puede congelar o bloquear aplicaciones al procesar documentos HTML especialmente construidos. Los atacantes pueden causar denegación de servicio enviando HTML con codificación que desencadena procesamiento excesivo.

Detalle técnico

CVE-2022-24836 implica ReDoS (Negación de Servicio por Expresión Regular) en el mecanismo de detección de codificación HTML de Nokogiri mediante backtracking ineficiente en regex (CWE-1333, CWE-400). El vector de ataque requiere enviar HTML malformado a aplicaciones que usan Nokogiri vulnerable; el impacto es la indisponibilidad de la aplicación por agotamiento de CPU.

Resumen generado y traducido por IA a partir de la descripción oficial.
Nokogiri is an open source XML and HTML library for Ruby. Nokogiri `< v1.13.4` contains an inefficient regular expression that is susceptible to excessive backtracking when attempting to detect encoding in HTML documents. Users are advised to upgrade to Nokogiri `>= 1.13.4`. There are no known workarounds for this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Productos afectados
sparklemotion · nokogiri

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →