Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cmark-gfm (CVE-2022-39209)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/09/2022
Última modificación:
07/11/2023

Descripción

cmark-gfm es la bifurcación de GitHub de cmark, una biblioteca de análisis y renderización de CommonMark y un programa en C. En versiones anteriores a 0.29.0.gfm.6, un problema de complejidad de tiempo polinómico en la extensión de autolink de cmark-gfm puede conllevar a un agotamiento de recursos sin límites y la consiguiente denegación de servicio. Los usuarios pueden verificar el parche al ejecutar "python3 -c "print("![l "* 100000 + "\n")' | ./cmark-gfm -e autolink", que agotará los recursos en cmark-gfm sin parchear, pero será mostrado correctamente en cmark-gfm parcheado. Esta vulnerabilidad ha sido parcheada en versión 0.29.0.gfm.6. Es recomendado a usuarios actualizar. Los usuarios que no puedan actualizares deberán deshabilitar el uso de la extensión autolink

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:github:cmark-gfm:*:*:*:*:*:*:*:* 0.29.0.gfm.6 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*