
توثيق CVE-2023-31606: ثغرة ReDoS في دالة sanitize_html الخاصة بجوهرة Redcloth، مع تحليل السبب الجذري، وتقييم CVSS 7.5، ومراجع OWASP لأغراض تعليمية.
تم اكتشاف مشكلة رفض الخدمة عبر التعبيرات النمطية (ReDoS) في دالة sanitize_html الخاصة بـ redcloth gem الإصدار >= v4.0.0. تسمح هذه الثغرة للمهاجمين بالتسبب في رفض الخدمة (DoS) عبر إرسال حمولة مصممة بعناية.
وفقًا لـ OWASP - يُعد رفض الخدمة عبر التعبيرات النمطية (ReDoS) هجومًا لرفض الخدمة يستغل حقيقة أن معظم تطبيقات التعبيرات النمطية قد تصل إلى حالات قصوى تجعلها تعمل ببطء شديد (بشكل أسي مرتبط بحجم الإدخال). يمكن للمهاجم بعد ذلك جعل البرنامج الذي يستخدم تعبيرًا نمطيًا يدخل في هذه الحالات القصوى ويعلق لفترة طويلة جدًا. لمزيد من المعلومات، راجع OWASP ReDoS.
/<(/)([A-Za-z]\w*)([^>]?)(\s?/?)>/
آخر commit في المستودع كان بتاريخ 2019-03-28 وآخر إصدار v4.3.2 صدر بتاريخ 2016-05-24. لم يعد المشروع مدعومًا.