PT-2026-49555 · Npm · Markdown-It
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
markdown-it (versões afetadas não especificadas)
Description
Um problema de complexidade de tempo quadrática existe na regra smartquotes quando a opção
typographer: true está habilitada. Um invasor pode fornecer uma entrada markdown contendo um grande número de aspas consecutivas, fazendo com que o analisador consuma recursos excessivos de CPU, levando a uma negação de serviço. Isso ocorre porque a função replaceAt() em lib/rules core/smartquotes.mjs modifica o token.content usando fatiamento e concatenação de strings para cada caractere de aspas encontrado. Como cada operação de fatiamento é O(n) e é realizada para cada uma das n aspas, a complexidade geral torna-se O(n^2).Recommendations
Como uma solução temporária, considere desabilitar a opção
typographer definindo-a como false para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.Exploit
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Markdown-It