PT-2020-6146 · Ruby+4 · Kramdown+4

CVE-2020-14001

·

Publicado

2020-07-17

·

Atualizado

2026-03-13

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões da gem kramdown anteriores à 2.3.0
Descrição
A vulnerabilidade existe devido à falha do gem kramdown em neutralizar elementos especiais, permitindo que um invasor remoto execute código arbitrário. Isso pode levar ao acesso de leitura não intencional ou à execução de código Ruby incorporado. Por exemplo, um invasor poderia explorar essa vulnerabilidade usando uma string que comece com template=, permitindo o acesso a arquivos confidenciais como /etc/passwd ou a execução de código Ruby.
Recomendações
Para versões anteriores à 2.3.0, atualize para a versão 2.3.0 ou posterior para resolver o problema. Como solução temporária, considere desativar a opção de modelo dentro dos documentos Kramdown para minimizar o risco de exploração. Restrinja o acesso a arquivos confidenciais e a execução de código Ruby incorporado até que o problema seja resolvido.

Exploit

Correção

Special Elements Injection

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1602
BDU:2021-03178
CVE-2020-14001
DLA-2316-1
DSA-4743-1
GHSA-MQM2-CGPR-P4M6
OESA-2021-1280
OPENSUSE-SU-2022_3259-1
OPENSUSE-SU-2024:11336-1
OPENSUSE-SU-2024:12038-1
OPENSUSE-SU-2024:13161-1
OPENSUSE-SU-2024:14170-1
OPENSUSE-SU-2025:15119-1
OPENSUSE-SU-2026:10352-1
SUSE-SU-2022:3259-1
SUSE-SU-2022_3259-1
USN-4562-1
USN-4562-2

Produtos afetados

Alt Linux
Linuxmint
Suse
Ubuntu
Kramdown