Ad

CVE-2024-58382

HIGH CVSS 4.0: 8,7 EPSS 0.28%
Обновлено 9 сентября 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2.6.0
Тип уязвимости CWE-407
Поставщик PHP
Публичный эксплойт Нет

Версии League/commonmark до 2.6.0 содержат уязвимости полиномиальной временной сложности при анализе Markdown, которые позволяют злоумышленникам вызывать отказ в обслуживании. Злоумышленники могут отправлять тщательно обработанные входные данные Markdown, предназначенные для снижения производительности в худшем случае, а параллельная отправка нескольких запросов истощает ресурсы ЦП и процессы PHP-FPM.

Показать оригинальное описание (EN)

league/commonmark versions before 2.6.0 contain polynomial time complexity vulnerabilities in Markdown parsing that allow attackers to cause denial of service. Attackers can submit carefully crafted Markdown inputs designed to trigger worst-case performance, and sending multiple requests in parallel exhausts CPU resources and PHP-FPM processes.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)