PT-2025-47654 · Node.Js+3 · Node.Js+3
CVE-2025-65108
·
Publicado
2025-11-20
·
Atualizado
2025-12-14
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do md-to-pdf anteriores à 5.2.5
Descrição
O md-to-pdf é uma ferramenta de interface de linha de comando (CLI) usada para converter arquivos Markdown para o formato PDF, utilizando Node.js e um navegador Chrome headless. Existe uma falha na forma como a ferramenta processa blocos front-matter do Markdown. Especificamente, quando um bloco front-matter contém delimitadores JavaScript, o mecanismo JavaScript dentro da biblioteca gray-matter é acionado, levando à execução de código arbitrário durante o processo de conversão do md-to-pdf. Isso pode resultar em Execução Remota de Código (RCE). A biblioteca
gray-matter analisa o front-matter e, quando acionada por delimitadores específicos (como ---js ou ---javascript), ela avalia o conteúdo como JavaScript. Se um usuário fornecer JavaScript malicioso dentro do front-matter de um arquivo Markdown, este código será executado durante o processo de conversão. Uma prova de conceito (PoC) demonstra a capacidade de iniciar o aplicativo de calculadora em sistemas Windows, confirmando o potencial para execução de código arbitrário. Este problema impacta o processo responsável pela conversão de Markdown para PDF.Recomendações
Versões anteriores à 5.2.5: Atualize para a versão 5.2.5 ou posterior para resolver este problema.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Google Chrome
Node.Js
Gray-Matter
Md-To-Pdf