Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una expresión regular en el analizador Markdown en el servidor Zulip (CVE-2019-16215)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2019
Última modificación:
08/02/2024

Descripción

El analizador Markdown en el servidor Zulip versiones anteriores a 2.0.5, usó una expresión regular vulnerable al backtracking exponencial. Un usuario que haya iniciado sesión en el servidor podría enviar un mensaje diseñado causando que el servidor gaste una cantidad de tiempo de CPU efectivamente arbitraria y detenga el procesamiento de mensajes futuros.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zulip:zulip_server:*:*:*:*:*:*:*:* 2.0.5 (excluyendo)