CVE-2023-0835
Acerca de
markdown-pdf versión 11.0.0 permite a un atacante externo obtener de forma remota archivos locales arbitrarios. Esto es posible porque la aplicación no valida el contenido Markdown introducido por el usuario.
Análisis del analista Rainforest
markdown-pdf 11.0.0 renderiza Markdown suministrado por el usuario sin validarlo, y eso permite a un atacante leer archivos locales arbitrarios de la máquina que hace la conversión. Como el renderizado incorpora todo lo que el Markdown malicioso referencia, un documento diseñado por un usuario externo se convierte en una primitiva de exfiltración de archivos, alcanzando archivos a los que el proceso de renderizado puede acceder. La métrica de scope cambiado refleja que el daño aterriza fuera del límite del propio componente.
En cualquier lugar donde Markdown de un usuario se convierte en PDF, campos de comentarios, funciones de toma de notas, generadores de informes, esta es una ruta activa, y solo necesita que el atacante envíe contenido que luego se renderice. No es un exploit autopropagante, pero en una aplicación multiusuario permite a un externo extraer secretos y configuración del servidor. El valor para un atacante son exactamente los archivos locales, credenciales y claves, que desbloquean la siguiente etapa.
Esto es un ejercicio de rastreo de dependencias para nosotros: markdown-pdf es una biblioteca embebida en aplicaciones, así que necesitamos encontrar qué servicios dependen de la versión 11.0.0 y, de esos, cuáles le alimentan Markdown que cualquier usuario no confiable pueda influir. Esa intersección, versión vulnerable más entrada accesible al atacante, es la lista corta que realmente importa, y es mucho más pequeña que el conteo bruto de proyectos que incorporan el paquete.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-0835?
markdown-pdf versión 11.0.0 permite a un atacante externo obtener de forma remota archivos locales arbitrarios. Esto es posible porque la aplicación no valida el contenido Markdown introducido por el usuario.
¿Qué tan grave es CVE-2023-0835?
CVE-2023-0835 tiene una puntuación base CVSS 3.1 de 8.2, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 81 sobre 100, en la banda alto.
¿Cómo se explota CVE-2023-0835?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Alto, integridad Bajo y disponibilidad Ninguno.
¿Qué productos afecta CVE-2023-0835?
Los avisos públicos listan como afectados: markdown-pdf. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-0835?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
