Vulnerabilidad en la expresión regular de reconocimiento de enlace en el plugin CKEditor 5 Markdown (CVE-2021-21254)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
29/01/2021
Última modificación:
07/11/2023
Descripción
CKEditor 5 es un framework de edición de texto enriquecido de código abierto con una arquitectura modular. El plugin CKEditor 5 Markdown (@ckeditor/ckeditor5-markdown-gfm) anterior a versión 25.0.0, presenta una vulnerabilidad de denegación de servicio de expresiones regulares (ReDoS). La vulnerabilidad permitió abusar de la expresión regular de reconocimiento de enlace, lo que podría causar una caída significativa en el rendimiento resultando en la congelación de la pestaña del navegador. Afecta a todos los usuarios que usan el plugin CKEditor 5 Markdown en la versión anterior a 24.0.0 e incluyéndola. El problema ha sido reconocido y parcheado. La corrección estará disponible en la versión 25.0.0
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ckeditor:ckeditor5:*:*:*:*:*:*:*:* | 25.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



