
redcloth gem >= v4.0.0의 sanitize_html 함수에서 정규 표현식 서비스 거부(ReDoS) 문제가 발견되었습니다. 이 취약점으로 인해 공격자는 조작된 페이로드를 제공하여 서비스 거부(DoS)를 유발할 수 있습니다.
OWASP에 따르면, 정규 표현식 서비스 거부(ReDoS)는 대부분의 정규 표현식 구현이 입력 크기와 기하급수적으로 관련된 매우 느린 동작을 유발하는 극단적인 상황에 도달할 수 있다는 사실을 악용하는 서비스 거부 공격입니다. 공격자는 정규 표현식을 사용하는 프로그램이 이러한 극단적인 상황에 진입하여 매우 오랫동안 멈추게 할 수 있습니다. 자세한 내용은 OWASP ReDoS를 참조하십시오.
/<(/)([A-Za-z]\w*)([^>]?)(\s?/?)>/
저장소에 대한 마지막 커밋은 2019-03-28에 이루어졌으며 마지막 버전 v4.3.2는 2016-05-24에 릴리스되었습니다. 이 프로젝트는 더 이상 유지 관리되지 않습니다.