
redcloth gem バージョン 4.0.0 以上の sanitize_html 関数において、正規表現サービス拒否(ReDoS)の問題が発見されました。この脆弱性により、攻撃者は細工されたペイロードを提供することでサービス拒否(DoS)を引き起こすことができます。
OWASP によると、正規表現サービス拒否(ReDoS)は、ほとんどの正規表現実装が極端な状況に陥り、非常に遅く動作する(入力サイズに指数関数的に関連する)ことを悪用するサービス拒否攻撃です。攻撃者は、正規表現を使用するプログラムをこれらの極端な状況に陥らせ、長時間ハングさせることができます。詳細は OWASP ReDoS を参照してください。
/<(/)([A-Za-z]\w*)([^>]?)(\s?/?)>/
リポジトリへの最後のコミットは 2019-03-28 に行われ、最終バージョン v4.3.2 は 2016-05-24 にリリースされました。このプロジェクトはもはやメンテナンスされていません。