PT-2024-40379 · Zmarkdown · Zmarkdown

Publicado

2024-02-03

·

Atualizado

2024-02-03

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do zmarkdown anteriores à 10.1.3
Descrição
Foi descoberta uma vulnerabilidade de inclusão de arquivo local no zmarkdown, permitindo que imagens com caminhos conhecidos na máquina host fossem incluídas em um documento LaTeX. Isso poderia ser explorado incluindo uma imagem de um caminho inválido, como ![](/tmp/img.png), o que faria com que a imagem encontrada nesse caminho fosse baixada novamente e incluída. É provável que todos os usuários do zmarkdown sejam afetados, exceto aqueles que desativaram a geração de LaTeX ou o download de imagens.
Recomendações
Atualize para a versão 10.1.3 o mais rápido possível para corrigir a vulnerabilidade.
Como solução temporária, considere desativar o download de imagens ou sanitizar os caminhos para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

GHSA-MQ6V-W35G-3C97

Produtos afetados

Zmarkdown