CVE-2026-68749
html_sanitize_ex CSS स्क्रबर में क्वाड्रेटिक रेगेक्स बैकट्रैकिंग CPU-थकावट सेवा अस्वीकार की अनुमति देती है
- प्रकाशित
- 6 अग॰ 2026
- अद्यतन
- 19 अग॰ 2026
- सीएनए असाइन करना
- EEF
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 38.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# rrrene html_sanitize_ex में अकुशल रेगुलर एक्सप्रेशन जटिलता भेद्यता rrrene html_sanitize_ex में CSS स्क्रबर में अकुशल रेगुलर एक्सप्रेशन जटिलता भेद्यता एक अनधिकृत दूरस्थ हमलावर को सैनिटाइज़ किए गए HTML में लंबी CSS घोषणा के माध्यम से सर्वर CPU को समाप्त करने की अनुमति देती है। `HtmlSanitizeEx.Scrubber.CSS.scrub/1` में घोषणा regex एक असीमित लालची `[-\w]+` के साथ प्रॉपर्टी नाम का मिलान करता है, जिसके बाद अनिवार्य `:` होता है, इसलिए वर्ड कैरेक्टर्स की एक लंबी श्रृंखला जिसके बाद कोलन नहीं होता, इंजन को एक समय में एक कैरेक्टर वापस देने और हर प्रारंभिक ऑफसेट पर कोलन को फिर से आज़माने के लिए मजबूर करती है। यह कार्य श्रृंखला की लंबाई के वर्ग के अनुपात में होता है, और स्क्रबर को दिए गए CSS पर कोई लंबाई सीमा लागू नहीं होती। एक 80 KB `<style>` बॉडी में लगभग 2.4 सेकंड का शेड्यूलर समय लगता है, इसलिए कुछ समवर्ती अनुरोध BEAM शेड्यूलर पूल को संतृप्त कर देते हैं और एप्लिकेशन को अनुत्तरदायी बना देते हैं। प्रभाव केवल CPU समाप्ति है। कुछ भी पढ़ा, संशोधित या प्रकट नहीं किया जाता है। यह समस्या html_sanitize_ex को प्रभावित करती है: 0.3.1 से 1.4.5 से पहले और 1.5.0-rc.0 से 1.5.3 से पहले।
स्रोत
1- the-sanitizer-is-the-weapon-cve-2026-68749-cve-2026-68750-quadratic-dos-in-elixir-html-sanitize-exPoC
Elixir html_sanitize_ex में विशेष रूप से तैयार किए गए HTML के माध्यम से quadratic DoS प्रदर्शित करने वाला PoC; इसमें टाइमिंग बेंचमार्क, रिमोट शोषण हेतु curl, और पैच किए गए संस्करणों के विरुद्ध सत्यापन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।