← volver
CVE-2022-24836highCWE-1333CWE-400

Inefficient Regular Expression Complexity in Nokogiri

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 7.5epss 3.5%
probabilidad de explotación
3.5%top 12% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Nokogiri versiones anteriores a 1.13.4 contienen un patrón de búsqueda mal diseñado que puede congelar o bloquear aplicaciones al procesar documentos HTML especialmente construidos. Los atacantes pueden causar denegación de servicio enviando HTML con codificación que desencadena procesamiento excesivo.

Detalle técnico

CVE-2022-24836 implica ReDoS (Negación de Servicio por Expresión Regular) en el mecanismo de detección de codificación HTML de Nokogiri mediante backtracking ineficiente en regex (CWE-1333, CWE-400). El vector de ataque requiere enviar HTML malformado a aplicaciones que usan Nokogiri vulnerable; el impacto es la indisponibilidad de la aplicación por agotamiento de CPU.

Resumen generado y traducido por IA a partir de la descripción oficial.
Nokogiri is an open source XML and HTML library for Ruby. Nokogiri `< v1.13.4` contains an inefficient regular expression that is susceptible to excessive backtracking when attempting to detect encoding in HTML documents. Users are advised to upgrade to Nokogiri `>= 1.13.4`. There are no known workarounds for this issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Productos afectados
sparklemotion · nokogiri