
Документация CVE-2023-31606: уязвимость ReDoS в функции sanitize_html гема Redcloth, с анализом первопричин, оценкой CVSS 7.5 и ссылками на OWASP в образовательных целях.
Проблема отказа в обслуживании через регулярные выражения (ReDoS) была обнаружена в функции sanitize_html гема redcloth >= v4.0.0. Эта уязвимость позволяет атакующим вызвать отказ в обслуживании (DoS) путём передачи специально созданной нагрузки.
Согласно OWASP – Отказ в обслуживании через регулярные выражения (ReDoS) — это атака типа «отказ в обслуживании», которая использует тот факт, что большинство реализаций регулярных выражений могут достигать экстремальных ситуаций, заставляющих их работать очень медленно (экспоненциально по отношению к размеру входных данных). Злоумышленник может заставить программу, использующую регулярное выражение, попасть в такие экстремальные ситуации и зависнуть на очень долгое время. Для получения дополнительной информации обратитесь к OWASP ReDoS.
/<(/)([A-Za-z]\w*)([^>]?)(\s?/?)>/
Последний коммит в репозиторий был сделан 28 марта 2019 года, а последняя версия v4.3.2 вышла 24 мая 2016 года. Проект больше не поддерживается.