Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-00142

Опубликовано: 23 янв. 2022
Источник: fstec
CVSS3: 5.3
CVSS2: 4.6
EPSS Низкий

Описание

Уязвимость инструмента для создания презентаций на основе Markdown Marp Core связана с недостаточной защитой структуры веб-страницы при обработке HTML-содержимого. Эксплуатация уязвимости может позволить нарушителю проводить межсайтовые сценарные атаки

Вендор

Marp team

Наименование ПО

Marp Core

Версия ПО

от 3.0.2 до 3.9.0 включительно (Marp Core)
4.0.0 (Marp Core)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,6)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/marp-team/marp-core/commit/61a1def244d1b6faa8e2c0be97ec0b68cab3ab49
https://github.com/marp-team/marp-core/releases/tag/v3.9.1
https://github.com/marp-team/marp-core/releases/tag/v4.0.1
Компенсирующие меры:
При невозможности установки обновления программного обеспечения рекомендуется отключить HTML-тэги, используя конфигурацию html: false в конструкторе класса:
const marp = new Marp({ html: false })

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 21%
0.00067
Низкий

5.3 Medium

CVSS3

4.6 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
nvd
около 1 года назад

@marp-team/marp-core is the core for Marp, which is the ecosystem to write your presentation with plain Markdown. Marp Core from v3.0.2 to v3.9.0 and v4.0.0, are vulnerable to cross-site scripting (XSS) due to improper neutralization of HTML sanitization. Marp Core v3.9.1 and v4.0.1 have been patched to fix that. If you are unable to update the package immediately, disable all HTML tags by setting html: false option in the Marp class constructor.

CVSS3: 5.3
github
около 1 года назад

Marp Core allows XSS by improper neutralization of HTML sanitization

EPSS

Процентиль: 21%
0.00067
Низкий

5.3 Medium

CVSS3

4.6 Medium

CVSS2