Версии Scriban с 3.0.0 по 7.2.0 содержат уязвимость типа «отказ в обслуживании» в операторе умножения массива, который выделяет память без применения LoopLimit или арифметических проверок, безопасных для переполнения. Злоумышленники могут указать в шаблоне большой целочисленный множитель, чтобы принудительно выделить несколько гигабайт памяти, что приведет к истощению ресурсов и снижению доступности.
Показать оригинальное описание (EN)
Scriban versions 3.0.0 through 7.2.0 contain a denial of service vulnerability in the array multiplication operator that allocates memory without enforcing LoopLimit or overflow-safe arithmetic checks. Attackers can supply a large integer multiplier in a template to force multi-gigabyte memory allocations, causing resource exhaustion and availability degradation.
Характеристики атаки
Последствия
Строка CVSS v4.0