Версии League/commonmark до 2.9.1 содержат множественные уязвимости типа «отказ в обслуживании» при обнаружении изолированных блоков кода, поиске меток ссылочных ссылок и обработке разделителей акцентов, которые выполняют сверхлинейную работу над созданным вводом. Злоумышленники могут отправить специально созданный Markdown с длинными обратными кавычками, вложенными скобками или последовательностями разделителей, чтобы потреблять непропорционально много процессорного времени и препятствовать выполнению законных запросов.
Показать оригинальное описание (EN)
league/commonmark versions before 2.9.1 contain multiple denial of service vulnerabilities in fenced code block detection, reference link label lookup, and emphasis delimiter processing that perform super-linear work on crafted input. Attackers can submit specially crafted Markdown with long backtick runs, nested brackets, or delimiter sequences to consume disproportionate CPU time and prevent legitimate requests from completing.
Характеристики атаки
Последствия
Строка CVSS v4.0