ГрамотаИБ ГрамотаИБ

BDU:2023-07520

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5) CVSS 7.5 · AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Уязвимость анализатора и компилятора уценки Marked, связанная с некорректной обработкой регулярного выражения, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2022-21681

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость анализатора и компилятора уценки Marked связана с некорректной обработкой регулярного выражения inline.reflinkSearch. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Способ устранения

Использование рекомендаций: Для Marked: https://github.com/markedjs/marked/commit/8f806573a3f6c6b7a39b8cdb66ab5ebb8d55a5f5 https://github.com/markedjs/marked/releases/tag/v4.0.10 https://github.com/markedjs/marked/commit/8f806573a3f6c6b7a39b8cdb66ab5ebb8d55a5f5 Для продуктов IBM Corp.: https://www.ibm.com/support/pages/security-bulletin-there-are-multiple-vulnerabilities-nodejs-used-ibm-maximo-asset-management-cve-2022-21681-cve-2022-21680 Для продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2022-21681

Сведения записи

Дата публикации: 08.11.2023
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Christopher JeffreyMarkedдо 4.0.10Не указана
IBM Corp.IBM Maximo Asset Management7.6.1.2Не указана
IBM Corp.IBM Maximo Asset Management7.6.1.3Не указана
Red Hat Inc.Red Hat Ceph Storage5Не указана
Red Hat Inc.Red Hat Ceph Storage6.1Не указана
Red Hat Inc.Red Hat OpenShift GitOps-Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.