PT-2020-6146 · Ruby+4 · Kramdown+4
CVE-2020-14001
·
Publicado
2020-07-17
·
Atualizado
2026-03-13
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões da gem kramdown anteriores à 2.3.0
Descrição
A vulnerabilidade existe devido à falha do gem kramdown em neutralizar elementos especiais, permitindo que um invasor remoto execute código arbitrário. Isso pode levar ao acesso de leitura não intencional ou à execução de código Ruby incorporado. Por exemplo, um invasor poderia explorar essa vulnerabilidade usando uma string que comece com
template=, permitindo o acesso a arquivos confidenciais como /etc/passwd ou a execução de código Ruby.Recomendações
Para versões anteriores à 2.3.0, atualize para a versão 2.3.0 ou posterior para resolver o problema. Como solução temporária, considere desativar a opção de modelo dentro dos documentos Kramdown para minimizar o risco de exploração. Restrinja o acesso a arquivos confidenciais e a execução de código Ruby incorporado até que o problema seja resolvido.
Exploit
Correção
Special Elements Injection
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Linuxmint
Suse
Ubuntu
Kramdown