Vulnerabilidad en PenDoc (CVE-2024-55652)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/12/2024
Última modificación:
12/12/2024
Descripción
PenDoc es una aplicación de generación de informes de pruebas de penetración. Antes de la confirmación 1d4219c596f4f518798492e48386a20c6e9a2fe6, un atacante podía escribir una plantilla docx maliciosa que contuviera expresiones que escaparan del entorno limitado de JavaScript para ejecutar código arbitrario en el sistema. Un atacante que pueda controlar el contenido del documento de plantilla puede ejecutar código arbitrario en el sistema. De forma predeterminada, solo los usuarios con el rol "admin" pueden crear o actualizar plantillas. La confirmación 1d4219c596f4f518798492e48386a20c6e9a2fe6 soluciona el problema.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/pwndoc/pwndoc/blob/main/backend/src/lib/report-filters.js#L258-L260
- https://github.com/pwndoc/pwndoc/commit/1d4219c596f4f518798492e48386a20c6e9a2fe6
- https://github.com/pwndoc/pwndoc/security/advisories/GHSA-jw5r-6927-hwpc
- https://github.com/pwndoc/pwndoc/security/advisories/GHSA-jw5r-6927-hwpc