
CVE-2023-31606 का दस्तावेज़ीकरण: Redcloth gem के sanitize_html फ़ंक्शन में एक ReDoS कमज़ोरी, मूल कारण विश्लेषण, CVSS 7.5 स्कोरिंग, और शैक्षिक उद्देश्यों के लिए OWASP संदर्भों के साथ।
रेडक्लॉथ जेम >= v4.0.0 के sanitize_html फ़ंक्शन में एक रेगुलर एक्सप्रेशन डिनायल ऑफ सर्विस (ReDoS) समस्या पाई गई। यह भेद्यता हमलावरों को एक तैयार पेलोड प्रदान करके सेवा से वंचित (DoS) करने की अनुमति देती है।
OWASP के अनुसार - रेगुलर एक्सप्रेशन डिनायल ऑफ सर्विस (ReDoS) एक डिनायल ऑफ सर्विस हमला है, जो इस तथ्य का शोषण करता है कि अधिकांश रेगुलर एक्सप्रेशन कार्यान्वयन चरम स्थितियों तक पहुँच सकते हैं जो उन्हें बहुत धीमी गति से काम करने का कारण बनते हैं (इनपुट आकार से घातांकीय रूप से संबंधित)। एक हमलावर तब एक प्रोग्राम को रेगुलर एक्सप्रेशन का उपयोग करके इन चरम स्थितियों में प्रवेश करने और फिर बहुत लंबे समय तक हैंग होने का कारण बना सकता है। अधिक जानकारी के लिए, OWASP ReDoS देखें।
/<(/)([A-Za-z]\w*)([^>]?)(\s?/?)>/
रिपॉजिटरी में अंतिम कमिट 2019-03-28 को किया गया था और अंतिम संस्करण v4.3.2 2016-05-24 को जारी किया गया था। यह परियोजना अब अनुरक्षित नहीं है।