Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el paquete gatsby-plugin-mdx (CVE-2022-25863)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
10/06/2022
Última modificación:
17/06/2022

Descripción

El paquete gatsby-plugin-mdx versiones anteriores a 2.14.1, a partir de la 3.0.0 y anteriores a 3.15.2, es vulnerable a una Deserialización de Datos No Confiables cuando es pasada la entrada mediante el paquete gray-matter, debido a sus configuraciones por defecto que carecen de saneo de entrada. La explotación de esta vulnerabilidad es posible cuando es pasada la entrada tanto en modo webpack (archivos MDX en src/pages o archivo MDX importado como componente en código frontend / React) como en modo datos (consulta de nodos MDX por medio de GraphQL). Mitigación: Si es debido usar una versión anterior de gatsby-plugin-mdx, la entrada que es pasada al plugin debe ser saneada antes del procesamiento

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gatsbyjs:gatsby:*:*:*:*:*:node.js:*:* 2.14.1 (excluyendo)
cpe:2.3:a:gatsbyjs:gatsby:*:*:*:*:*:node.js:*:* 3.0.0 (incluyendo) 3.15.2 (excluyendo)