在安装 Modernizr 3.13.1 期间,AI Security 代理程序会发出警告
作者: piotrbaczek创建于 2026年8月31日更新于 2026年8月31日
**CWE:** CWE-400 **OWASP:** A06:2021 – Vulnerable and Outdated Components **信任程度:** 高 **描述:** linkify-it 依赖项(通过 modernizr 使用 markdown-it)在匹配扫描循环和 mailto: 验证器中存在二次算法复杂性漏洞。处理大量攻击者控制的文本可能会导致 CPU 耗费严重。 **易受攻击的代码:** "modernizr": "3.13.1" **攻击向量:** 攻击者提供了包含特制 URL 或 mailto: 链接的大量输入,这些链接会触发二次复杂性路径,导致 CPU 耗费过高。 **影响:** 应用程序变得无响应,CPU 耗费高,导致服务不可用。 **补救措施:** 将 linkify-it 更新到 5.0.2 或更高版本,以及 markdown-it 更新到 14.1.2 或更高版本,这些版本中包含针对这些漏洞的修复。 **参考资料:** * https://GitHub.com/advisories/GHSA-22p9-wv53-3rq4 * https://GitHub.com/advisories/GHSA-v245-v573-v5vm
内容来源: Modernizr/Modernizr