Am I affected?

type your elixir version to check

Description

Uncontrolled Resource Consumption vulnerability in the Elixir standard library's Version module allows an attacker who controls a version string to cause a denial of service through CPU and memory exhaustion.

The version parser converts numeric version components (major, minor, patch and numeric pre-release/build identifiers) to integers without bounding their length. A single large all-digit component therefore forces a super-linear, non-yielding base-10 to arbitrary-precision integer conversion (String.to_integer/1, i.e. :erlang.binary_to_integer/1) that pins a BEAM scheduler, and a larger component raises an uncaught SystemLimitError that crashes the calling process. A single moderately sized string (around one megabyte) is enough; no authentication is required.

This is reachable from the public entry points Version.parse/1, Version.parse!/1, Version.match?/3, Version.compare/2, and Version.parse_requirement/1, which applications routinely call on untrusted input such as HTTP parameters, dependency-manifest fields, and package metadata.

This vulnerability is associated with program files lib/version.ex and program routines 'Elixir.Version.Parser':parse_digits/2.

This issue affects Elixir: from 1.5.0 before 1.20.1.

Weaknesses & attack patterns

Weakness

CWE-400 · Uncontrolled Resource Consumption in catalog → MITRE ↗

Attack patterns

CAPEC-130 · Excessive Allocation MITRE ↗

Affected — Elixir Repository ↗

1.5.0 < 1.20.1 affected
every other version: unaffected
default status unaffected
cpe cpe:2.3:a:elixir-lang:elixir:*:*:*:*:*:*:*:*
modules · source files · routines
modules 'Elixir.Version' · 'Elixir.Version.Parser'
source files lib/version.ex
routines 'Elixir.Version':parse/1 · 'Elixir.Version':parse!/1 · 'Elixir.Version':match?/3 · 'Elixir.Version':compare/2 · 'Elixir.Version':parse_requirement/1 · 'Elixir.Version.Parser':parse_version/2 · 'Elixir.Version.Parser':parse_digits/2 · 'Elixir.Version.Parser':require_digits/1 · 'Elixir.Version.Parser':convert_parts_to_integer/2

Affected — GitHub / elixir-lang/elixir Repository ↗

63e186a < c64417d affected
every other version: unaffected
default status unaffected
cpe cpe:2.3:a:elixir-lang:elixir:*:*:*:*:*:*:*:*
modules · source files · routines
modules 'Elixir.Version' · 'Elixir.Version.Parser'
source files lib/elixir/lib/version.ex
routines 'Elixir.Version':parse/1 · 'Elixir.Version':parse!/1 · 'Elixir.Version':match?/3 · 'Elixir.Version':compare/2 · 'Elixir.Version':parse_requirement/1 · 'Elixir.Version.Parser':parse_version/2 · 'Elixir.Version.Parser':parse_digits/2 · 'Elixir.Version.Parser':require_digits/1 · 'Elixir.Version.Parser':convert_parts_to_integer/2

References

Credits

Peter Ullrich Finder
José Valim Remediation developer
Eric Meadows-Jönsson Remediation reviewer
Jonatan Männchen Analyst

CVSS breakdown

CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
« All CVEs