PT-2022-7696 · Npm · @Marp-Team/Marp-Core

·

CVE-2024-56510

·

Publicado

2022-01-23

·

Atualizado

2024-12-26

CVSS v3.1

5.3

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
@marp-team/marp-core versões 3.0.2 a 3.9.0
@marp-team/marp-core versão 4.0.0
Descrição
O problema está relacionado a cross-site scripting (XSS) devido à neutralização inadequada da sanitização de HTML. Isso pode permitir que um invasor realize ataques de cross-site scripting. A lista de permissões integrada no sanitizador de HTML está ativada por padrão e, se comentários HTML insuficientes forem incluídos, o sanitizador pode não conseguir sanitizar adequadamente o conteúdo HTML, levando a XSS.
Recomendações
Para as versões 3.0.2 a 3.9.0 do @marp-team/marp-core, atualize para a versão 3.9.1 ou posterior.
Para a versão 4.0.0 do @marp-team/marp-core, atualize para a versão 4.0.1 ou posterior.
Como solução temporária, considere desativar todas as tags HTML definindo a opção html: false no construtor da classe Marp, por exemplo:
javascript

const marp = new Marp({ html: false })

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00142
CVE-2024-56510
GHSA-X52F-H5G4-8QV5

Produtos afetados

@Marp-Team/Marp-Core