Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-25863

Опубликовано: 10 июн. 2022
Источник: nvd
CVSS3: 8.1
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Описание

The package gatsby-plugin-mdx before 2.14.1, from 3.0.0 and before 3.15.2 are vulnerable to Deserialization of Untrusted Data when passing input through to the gray-matter package, due to its default configurations that are missing input sanitization. Exploiting this vulnerability is possible when passing input in both webpack (MDX files in src/pages or MDX file imported as a component in frontend / React code) and data mode (querying MDX nodes via GraphQL). Workaround: If an older version of gatsby-plugin-mdx must be used, input passed into the plugin should be sanitized ahead of processing.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:gatsbyjs:gatsby:*:*:*:*:*:node.js:*:*
Версия до 2.14.1 (исключая)
cpe:2.3:a:gatsbyjs:gatsby:*:*:*:*:*:node.js:*:*
Версия от 3.0.0 (включая) до 3.15.2 (исключая)

EPSS

Процентиль: 72%
0.00712
Низкий

8.1 High

CVSS3

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 8.1
github
больше 3 лет назад

Unsanitized JavaScript code injection possible in gatsby-plugin-mdx

EPSS

Процентиль: 72%
0.00712
Низкий

8.1 High

CVSS3

9.8 Critical

CVSS3

7.5 High

CVSS2

Дефекты

CWE-502