Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las entradas en los analizadores SAX de XML y HTML4 en Nokogiri (CVE-2022-29181)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/05/2022
Última modificación:
27/05/2025

Descripción

Nokogiri es una biblioteca XML y HTML de código abierto para Ruby. En versiones anteriores a 1.13.6, Nokogiri no comprobaba todas las entradas en los analizadores SAX de XML y HTML4, lo que permitía que entradas no confiables especialmente diseñadas causaran errores de acceso a memoria ilegales (segfault) o lecturas de memoria no relacionadas. La versión 1.13.6 contiene un parche para este problema. Como mitigación, asegúrese de que la entrada no confiable es una "String" llamando a "#to_s" o su equivalente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nokogiri:nokogiri:*:*:*:*:*:ruby:*:* 1.13.6 (excluyendo)
cpe:2.3:o:apple:macos:*:*:*:*:*:*:*:* 13.0 (incluyendo) 13.1 (excluyendo)