Ad

CVE-2026-68749

HIGH CVSS 4.0: 8,2 EPSS 0.44%
Обновлено 19 августа 2026
Rrrene
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии 0.3.1 — 1.5.3
Устранено в версии 1.5.3
Тип уязвимости CWE-1333 (Атака через регулярные выражения (ReDoS))
Поставщик Rrrene
Публичный эксплойт Нет

Уязвимость неэффективной сложности регулярных выражений в CSS-скруббере в rrene html_sanitize_ex позволяет неаутентифицированному удаленному злоумышленнику истощать процессор сервера с помощью длинного объявления CSS в очищенном HTML. Регулярное выражение объявления в HtmlSanitizeEx.Scrubber.CSS.scrub/1 соответствует имени свойства с неограниченным жадным [-\w]+, за которым следует обязательный :, поэтому длинный ряд символов слова, за которыми не следует двоеточие, заставляет движок возвращать по одному символу за раз и повторять двоеточие при каждом начальном смещении. Работа квадратична по длине прогона, и к CSS, передаваемому в скруббер, не применяется ограничение длины.

Тело <style> размером 80 КБ требует примерно 2,4 секунды времени планировщика, поэтому несколько одновременных запросов перегружают пул планировщика BEAM и приводят к тому, что приложение перестает отвечать на запросы. Последствием является только истощение процессора. Ничего не читается, не изменяется и не раскрывается.

Эта проблема затрагивает html_sanitize_ex: с 0.3.1 до 1.5.3.

Показать оригинальное описание (EN)

Inefficient Regular Expression Complexity vulnerability in the CSS scrubber in rrrene html_sanitize_ex allows an unauthenticated remote attacker to exhaust server CPU via a long CSS declaration in sanitized HTML. The declaration regex in HtmlSanitizeEx.Scrubber.CSS.scrub/1 matches the property name with an unbounded greedy [-\w]+ followed by a mandatory :, so a long run of word characters not followed by a colon makes the engine give back one character at a time and retry the colon at every start offset. The work is quadratic in the length of the run, and no length cap is applied to the CSS handed to the scrubber. An 80 KB <style> body costs roughly 2.4 seconds of scheduler time, so a few concurrent requests saturate the BEAM scheduler pool and make the application unresponsive. The impact is CPU exhaustion only. Nothing is read, modified or disclosed. This issue affects html_sanitize_ex: from 0.3.1 before 1.4.5 and from 1.5.0-rc.0 before 1.5.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Rrrene Htmlsanitizeex
cpe:2.3:a:rrrene:htmlsanitizeex:*:*:*:*:*:*:*:*
0.3.1 1.5.3