Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función evalInContext en Obsidian Dataview (CVE-2021-42057)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
04/11/2021
Última modificación:
08/11/2021

Descripción

Obsidian Dataview versiones hasta 0.4.12-hotfix1, permite una inyección de eval. La función evalInContext ejecuta la entrada del usuario, que permite a un atacante diseñar archivos Markdown maliciosos que ejecutarán código arbitrario una vez abiertos. NOTA: La versión 0.4.13 proporciona una mitigación para algunos casos de uso

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:obsidian:obsidian_dataview:*:*:*:*:*:*:*:* 0.4.11 (incluyendo)
cpe:2.3:a:obsidian:obsidian_dataview:0.4.12:-:*:*:*:*:*:*
cpe:2.3:a:obsidian:obsidian_dataview:0.4.12:hotfix1:*:*:*:*:*:*


Referencias a soluciones, herramientas e información