Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la expresión regular de reconocimiento de enlace en el plugin CKEditor 5 Markdown (CVE-2021-21254)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
29/01/2021
Última modificación:
07/11/2023

Descripción

CKEditor 5 es un framework de edición de texto enriquecido de código abierto con una arquitectura modular. El plugin CKEditor 5 Markdown (@ckeditor/ckeditor5-markdown-gfm) anterior a versión 25.0.0, presenta una vulnerabilidad de denegación de servicio de expresiones regulares (ReDoS). La vulnerabilidad permitió abusar de la expresión regular de reconocimiento de enlace, lo que podría causar una caída significativa en el rendimiento resultando en la congelación de la pestaña del navegador. Afecta a todos los usuarios que usan el plugin CKEditor 5 Markdown en la versión anterior a 24.0.0 e incluyéndola. El problema ha sido reconocido y parcheado. La corrección estará disponible en la versión 25.0.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ckeditor:ckeditor5:*:*:*:*:*:*:*:* 25.0.0 (excluyendo)