Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en marked (CVE-2016-10531)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/05/2018
Última modificación:
09/10/2019

Descripción

marked es una aplicación hecha para analizar y compilar markdown. Debido a la forma en la que marked, en versiones 0.3.5 y anteriores, analiza entradas (específicamente, entidades HTML), es posible omitir la protección de inyección de contenido de marked ("sanitize: true") para inyectar una URL "javascript:". Este fallo existe porque "#xNNanything;" se analiza hasta donde se puede y olvida el resto, lo que resulta en que "anything;" queda suelto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:marked_project:marked:*:*:*:*:*:node.js:*:* 0.3.5 (incluyendo)