
Documentation de CVE-2023-31606 : une vulnérabilité ReDoS dans la fonction sanitize_html du gem Redcloth, avec analyse de cause racine, score CVSS 7.5 et références OWASP à des fins éducatives.
Un problème de déni de service par expression régulière (ReDoS) a été découvert dans la fonction sanitize_html de la gemme redcloth >= v4.0.0. Cette vulnérabilité permet à des attaquants de provoquer un déni de service (DoS) en fournissant une charge utile spécialement conçue.
Selon l'OWASP - le déni de service par expression régulière (ReDoS) est une attaque de déni de service qui exploite le fait que la plupart des implémentations d'expressions régulières peuvent atteindre des situations extrêmes qui les font fonctionner très lentement (de manière exponentielle par rapport à la taille de l'entrée). Un attaquant peut alors amener un programme utilisant une expression régulière à entrer dans ces situations extrêmes et à se bloquer pendant très longtemps. Pour plus d'informations, consultez OWASP ReDoS.
/<(/)([A-Za-z]\w*)([^>]?)(\s?/?)>/
Le dernier commit du dépôt a été effectué le 2019-03-28 et la dernière version v4.3.2 a été publiée le 2016-05-24. Le projet n'est plus maintenu.