Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CodiMD (CVE-2024-38353)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/07/2024
Última modificación:
11/07/2024

Descripción

CodiMD permite notas de markdown colaborativas en tiempo real en todas las plataformas. A CodiMD anterior a 2.5.4 le falta una vulnerabilidad de autenticación y control de acceso que permite a un atacante no autenticado obtener acceso no autorizado a los datos de imágenes cargados en CodiMD. CodiMD no requiere una autenticación válida para acceder a las imágenes cargadas o para cargar nuevos datos de imágenes. Un atacante que pueda determinar la URL de una imagen cargada puede obtener acceso no autorizado a los datos de la imagen cargada. Debido a la generación insegura de nombres de archivos aleatorios en la librería Formidable subyacente, un atacante puede determinar los nombres de archivos de imágenes cargadas previamente y aumenta la probabilidad de que este problema sea explotado. Esta vulnerabilidad se solucionó en 2.5.4.

Referencias a soluciones, herramientas e información