
CVE-2024-44337 POC Das Paket `github.com/gomarkdown/markdown` ist eine Go-Bibliothek zum Parsen von Markdown-Text und zur Ausgabe als HTML. Dadurch konnte ein entfernter Angreifer eine Denial-of-Service (DoS)-Bedingung verursachen, indem er eine maßgeschneiderte Eingabe bereitstellte, die eine Endlosschleife auslöste, wodurch das Programm zum Stillstand kam und unbegrenzt Ressourcen verbrauchte.
Das Paket „github.com/gomarkdown/markdown“ ist eine Go-Bibliothek zum Parsen von Markdown-Text und zur Darstellung als HTML. In der Pseudo-Version „v0.0.0-20240729232818-a2a9c4f“, die dem Commit „a2a9c4f76ef5a5c32108e36f7c47f8d310322252“ entspricht, besteht ein logisches Problem in der Funktion paragraph in der Datei parser/block.go. Diese Schwachstelle ermöglicht es einem entfernten Angreifer, durch die Bereitstellung einer speziell gestalteten Eingabe, die zu einer Endlosschleife führt, einen Denial-of-Service (DoS)-Zustand herbeizuführen, wodurch das Programm hängt und unbegrenzt Ressourcen verbraucht. Der Commit „a2a9c4f76ef5a5c32108e36f7c47f8d310322252“ enthält einen Patch für dieses Problem.
Die chinesische Version des Reproduktions- und Analyseprozesses wird noch in der Xianzhi-Community überprüft; der Link wird hier bereitgestellt, sobald verfügbar.