Версии commonmark от 1.5.0 до 2.8.4 содержат уязвимость типа «отказ в обслуживании» в расширении Attributes, где AttributesListener::findTargetAndDirection() выполняет сканирование одноуровневого списка в квадратичном времени. Злоумышленники, не прошедшие проверку подлинности, могут отправить примерно 32 КБ повторяющихся блоков атрибутов, что приведет к тому, что анализ займет более 5 секунд, что истощит ресурсы сервера.
Показать оригинальное описание (EN)
commonmark versions from 1.5.0 before 2.8.4 contain a denial of service vulnerability in the Attributes extension where AttributesListener::findTargetAndDirection() performs quadratic-time sibling list scanning. Unauthenticated attackers can submit approximately 32 KB of repeated attribute blocks to cause parsing to take over 5 seconds, exhausting server resources.
Характеристики атаки
Последствия
Строка CVSS v4.0