Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en link_to_local_path en ebooks/conversion/plugins/html_input.py en calibre (CVE-2023-46303)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
22/10/2023
Última modificación:
28/10/2023

Descripción

link_to_local_path en ebooks/conversion/plugins/html_input.py en calibre anterior a 6.19.0 puede, de forma predeterminada, agregar recursos fuera del root del documento.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:calibre-ebook:calibre:*:*:*:*:*:*:*:* 6.19.0 (excluyendo)