PT-2024-27955 · Codimd+1 · Codimd+1

Ishmeals

+1

·

Publicado

2024-07-10

·

Atualizado

2024-09-03

·

CVE-2024-38354

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do CodiMD anteriores à 2.5.4
Descrição
O recurso de caderno do Hackmd.io permite a renderização de tags HTML de iframe com um atributo name que não foi devidamente sanitizado. Isso permite que invasores realizem ataques de script entre sites (XSS) por meio de DOM clobbering.
Recomendações
Para versões anteriores à 2.5.4, atualize para a versão 2.5.4 para resolver o problema. Como solução temporária, considere restringir a renderização de tags HTML iframe ou sanitizar o atributo name para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-38354
GHSA-22JV-VCH8-2VP9

Produtos afetados

Codimd
Hackmd.Io