GitPython до версии 3.1.60 содержит уязвимость отказа в обслуживании регулярных выражений в Actor.name_email_regex, которая обрабатывает поля автора и коммиттера. Злоумышленники могут создать объект фиксации с искаженным полем автора, содержащим незавершенную угловую скобку, что приведет к квадратичному возврату, истощающему ресурсы ЦП более чем на две минуты на каждый доступ к фиксации.
Показать оригинальное описание (EN)
GitPython before 3.1.60 contains a regular expression denial of service vulnerability in Actor.name_email_regex that processes commit author and committer fields. Attackers can craft a commit object with a malformed author field containing an unterminated angle bracket to cause quadratic backtracking, exhausting CPU resources for over two minutes per commit access.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:*:*:*
|
— |
3.1.60
|