Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-54px-mhwv-5v8x

Опубликовано: 11 июн. 2022
Источник: github
Github: Прошло ревью
CVSS3: 8.6

Описание

Code injection via SVG file in convert-svg-core

The package convert-svg-core before 0.6.3 are vulnerable to Arbitrary Code Injection when using a specially crafted SVG file. An attacker can read arbitrary files from the file system and then show the file content as a converted PNG file.

Пакеты

Наименование

convert-svg-core

npm
Затронутые версииВерсия исправления

< 0.6.3

0.6.3

EPSS

Процентиль: 50%
0.00265
Низкий

8.6 High

CVSS3

Дефекты

CWE-74
CWE-94

Связанные уязвимости

CVSS3: 7.5
nvd
больше 3 лет назад

The package convert-svg-core before 0.6.3 are vulnerable to Arbitrary Code Injection when using a specially crafted SVG file. An attacker can read arbitrary files from the file system and then show the file content as a converted PNG file.

EPSS

Процентиль: 50%
0.00265
Низкий

8.6 High

CVSS3

Дефекты

CWE-74
CWE-94