Vulnerabilidad en CodiMD (CVE-2025-46655)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/04/2025
Última modificación:
29/04/2025
Descripción
CodiMD hasta la versión 2.5.4 cuenta con un mecanismo de protección basado en CSP contra XSS mediante la carga de documentos SVG que contienen JavaScript, pero este mecanismo puede omitirse en ciertos casos de almacenamiento de archivos de origen diferente, como AWS S3. NOTA: Esto puede considerarse un error del usuario si se utiliza AWS para alojar contenido JavaScript no confiable, pero la arquitectura seleccionada dentro de AWS no cuenta con componentes que permitan insertar encabezados Content-Security-Policy.
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA