PT-2025-46205 · Unknown · Prosemirror To Html
CVE-2025-64501
·
Publicado
2025-11-06
·
Atualizado
2025-11-11
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ProsemirrorToHtml versões 0.2.0 e inferiores
Descrição
A gem
prosemirror to html contém uma falha que permite a realização de ataques de Cross-Site Scripting (XSS). Isso ocorre devido ao tratamento inadequado de valores de atributos HTML durante a conversão de JSON compatível com ProseMirror para HTML. Embora o conteúdo das tags HTML seja corretamente escapado, os valores dos atributos não são, o que permite aos atacantes injetar código JavaScript arbitrário. Aplicações que utilizam prosemirror to html para converter documentos ProseMirror para HTML, especialmente aquelas que lidam com conteúdo gerado pelo usuário, bem como os usuários finais que visualizam a saída HTML resultante, estão potencialmente em risco.Recomendações
Atualize para a versão 0.2.1 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prosemirror To Html