Início
Tendências
Vulnerabilidades
Notícias
Pesquisadores
Por que dbugs?

Martinvks

#42402de 53,633
6.3CVSS total
Vulnerabilidades · 1
PT-2024-22360
6.3
2024-03-25
Katex · Katex · CVE-2024-28245
**Nome do software vulnerável e versões afetadas** Versões do KaTeX anteriores à 0.16.10 **Descrição** O KaTeX é uma biblioteca JavaScript para renderização matemática TeX na web. Usuários que renderizam expressões matemáticas não confiáveis podem se deparar com entradas maliciosas usando `includegraphics`, que executa JavaScript arbitrário ou gera HTML inválido. O comando `includegraphics` não colocava entre aspas corretamente seu argumento de nome de arquivo, permitindo que ele gerasse HTML inválido ou malicioso que executa scripts. **Recomendações** Atualize para o KaTeX v0.16.10 para remover essa vulnerabilidade. Como solução temporária, considere evitar o uso ou desativar a opção `trust`, ou configure-a para proibir comandos `includegraphics`. Proíba entradas que contenham a subcadeia `“includegraphics”`. Sanitize a saída HTML do KaTeX.