Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Martinvks

#45043de 56,334
6.3CVSS total
Vulnerabilidades · 1
PT-2024-22360
6.3
2024-03-25
Katex · Katex · CVE-2024-28245
**Nome do software vulnerável e versões afetadas** Versões do KaTeX anteriores à 0.16.10 **Descrição** O KaTeX é uma biblioteca JavaScript para renderização matemática TeX na web. Usuários que renderizam expressões matemáticas não confiáveis podem se deparar com entradas maliciosas usando `includegraphics`, que executa JavaScript arbitrário ou gera HTML inválido. O comando `includegraphics` não colocava entre aspas corretamente seu argumento de nome de arquivo, permitindo que ele gerasse HTML inválido ou malicioso que executa scripts. **Recomendações** Atualize para o KaTeX v0.16.10 para remover essa vulnerabilidade. Como solução temporária, considere evitar o uso ou desativar a opção `trust`, ou configure-a para proibir comandos `includegraphics`. Proíba entradas que contenham a subcadeia `“includegraphics”`. Sanitize a saída HTML do KaTeX.