PT-2025-47654 · Node.Js+3 · Node.Js+3

CVE-2025-65108

·

Publicado

2025-11-20

·

Atualizado

2025-12-14

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do md-to-pdf anteriores à 5.2.5
Descrição O md-to-pdf é uma ferramenta de interface de linha de comando (CLI) usada para converter arquivos Markdown para o formato PDF, utilizando Node.js e um navegador Chrome headless. Existe uma falha na forma como a ferramenta processa blocos front-matter do Markdown. Especificamente, quando um bloco front-matter contém delimitadores JavaScript, o mecanismo JavaScript dentro da biblioteca gray-matter é acionado, levando à execução de código arbitrário durante o processo de conversão do md-to-pdf. Isso pode resultar em Execução Remota de Código (RCE). A biblioteca gray-matter analisa o front-matter e, quando acionada por delimitadores específicos (como ---js ou ---javascript), ela avalia o conteúdo como JavaScript. Se um usuário fornecer JavaScript malicioso dentro do front-matter de um arquivo Markdown, este código será executado durante o processo de conversão. Uma prova de conceito (PoC) demonstra a capacidade de iniciar o aplicativo de calculadora em sistemas Windows, confirmando o potencial para execução de código arbitrário. Este problema impacta o processo responsável pela conversão de Markdown para PDF.
Recomendações Versões anteriores à 5.2.5: Atualize para a versão 5.2.5 ou posterior para resolver este problema.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65108
GHSA-547R-QMJM-8HVW

Produtos afetados

Google Chrome
Node.Js
Gray-Matter
Md-To-Pdf