Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una regla CSS "@keyframes" en lettersanitizer (CVE-2022-31103)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/06/2022
Última modificación:
06/07/2022

Descripción

lettersanitizer es un saneador de correo electrónico HTML basado en el DOM para la representación del correo electrónico en el navegador. Todas las versiones de lettersanitizer anteriores a 1.0.2, están afectadas por un problema de denegación de servicio cuando es procesada una regla CSS "@keyframes". Este paquete depende de [react-letter](https://github.com/mat-sz/react-letter), por lo que todos usando react-letter también están en riesgo. El problema ha sido parcheado en versión 1.0.2

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lettersanitizer_project:lettersanitizer:*:*:*:*:*:node.js:*:* 1.0.2 (excluyendo)