Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en algunos lenguanes en Prism (CVE-2021-32723)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
28/06/2021
Última modificación:
28/03/2022

Descripción

Prism es una biblioteca de resaltado de sintaxis. Algunos lenguajes anteriores a la versión 1.24.0, son vulnerables a una Denegación de Servicio por Expresiones Regulares (ReDoS). Cuando Prism es usado para resaltar texto no confiable (dado por el usuario), un atacante puede diseñar una cadena que tardará mucho tiempo en ser resaltada. Este problema ha sido corregido en Prism versión v1.24. Como solución alternativa , no utilice ASCIIDoc o ERB para resaltar texto no confiable. Otros lenguajes no están afectados y pueden ser usados para resaltar texto no confiable

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:prismjs:prism:*:*:*:*:*:node.js:*:* 1.24.0 (excluyendo)
cpe:2.3:a:oracle:application_express:*:*:*:*:*:*:*:* 21.1.4 (excluyendo)