Inefficient Regular Expression Complexity in Nokogiri
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Nokogiri versiones anteriores a 1.13.4 contienen un patrón de búsqueda mal diseñado que puede congelar o bloquear aplicaciones al procesar documentos HTML especialmente construidos. Los atacantes pueden causar denegación de servicio enviando HTML con codificación que desencadena procesamiento excesivo.
CVE-2022-24836 implica ReDoS (Negación de Servicio por Expresión Regular) en el mecanismo de detección de codificación HTML de Nokogiri mediante backtracking ineficiente en regex (CWE-1333, CWE-400). El vector de ataque requiere enviar HTML malformado a aplicaciones que usan Nokogiri vulnerable; el impacto es la indisponibilidad de la aplicación por agotamiento de CPU.