关键信息总结 漏洞类型: Regular Expression Denial of Service (ReDoS) 受影响的包: markdown-it 受影响的版本: markdown-it 版本 >= 13.0.0 && < 14.1.0 (当前最新版本) 问题根源: - 引发漏洞的根因在于 文件中使用的正则表达式 。 - 该正则表达式在处理贪婪量词( 重复)和字符串尾锚点时,可能导致回溯处理过慢,引发 ReDoS 漏洞。 复现步骤: 1. 安装 markdown-it: 2. 使用以下代码测试: 证明概念 (POC): - 终端运行结果展示:随着攻击字符串长度增加,处理时间显著延长,最高达到 64661ms 。这证明 ReDoS 效应的存在,极端情况下能导致服务中断。