Improper Handling of Unexpected Data Type in Nokogiri
Nokogiri, una biblioteca Ruby popular para procesar XML y HTML, no valida correctamente los tipos de datos antes del análisis. Esto permite que atacantes envíen datos especialmente elaborados que pueden bloquear la aplicación o filtrar información sensible de la memoria.
CVE-2022-29181 explota verificación de tipos insuficiente en los analizadores SAX (XML/HTML4) de Nokogiri a través de vectores de entrada no confiable, resultando en acceso a memoria fuera de límites, fallos de segmentación o divulgación de información. La pre-condición requiere procesar datos suministrados por el usuario u obtenidos de la red a través de métodos del analizador afectados sin validación de tipo previa. El impacto incluye negación de servicio e información potencial de fuga de memoria.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →