CVE-2024-47061
Оценки
EPSS
Процентиль: 0.0%
CVSS
Оценка CVSS: 8.3/10
Все оценки CVSS
Вектор: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Разбор вектора
CVSS (Common Vulnerability Scoring System) вектор предоставляет детальные метрики о характеристиках уязвимости
CVSS
Вектор атаки
Сеть (N)
Описывает способ эксплуатации уязвимости
Сложность атаки
Низкая (L)
Описывает условия, не зависящие от атакующего
Требуемые привилегии
Низкие (L)
Описывает уровень привилегий, которыми должен обладать атакующий
Взаимодействие с пользователем
Отсутствует (N)
Отражает требование участия человека в атаке
Область воздействия
Неизменная (U)
Определяет, влияет ли успешная атака на компоненты за пределами уязвимого компонента
Воздействие на конфиденциальность
Высокое (H)
Измеряет воздействие на конфиденциальность информации
Воздействие на целостность
Высокое (H)
Измеряет воздействие на целостность при успешной эксплуатации уязвимости
Воздействие на доступность
Низкое (L)
Измеряет воздействие на доступность затронутого компонента
Описание
Plate - это набор инструментов JavaScript, который упрощает разработку с помощью Slate, популярной платформы для создания текстовых редакторов. Одной из давних функций Plate является возможность добавления пользовательских атрибутов DOM к любому элементу или листу с помощью свойства attributes. Эти атрибуты передаются компоненту узла с помощью свойства nodeProps. Нам стало известно, что эту функцию можно использовать в злонамеренных целях, включая межсайтовый скриптинг (XSS) и раскрытие информации (в частности, IP-адреса пользователей и открыли ли они вредоносный документ). Обратите внимание, что риск раскрытия информации через атрибуты актуален только для приложений, в которых веб-запросы к произвольным URL-адресам обычно не разрешены. Например, редакторы Plate, которые позволяют пользователям встраивать изображения из произвольных URL-адресов, уже несут риск утечки IP-адресов пользователей третьим лицам. Все редакторы Plate, использующие уязвимую версию @udecode/plate-core, уязвимы для этих атак раскрытия информации через атрибут style и другие атрибуты, которые могут привести к отправке веб-запросов. Кроме того, уязвимость редактора Plate к атакам межсайтового скриптинга с использованием атрибутов зависит от ряда факторов. Наиболее вероятными уязвимыми атрибутами DOM являются href и src в ссылках и iframe соответственно. Любой компонент, который распространяет {…nodeProps} на элемент или
Сканер-ВС 7 — современное решение для управления уязвимостями
Источники
CWE
Уязвимое ПО (1)
Тип: Конфигурация
Операционная система:
{ "children": [ { "cpe_match": [ { "cpe23uri": "cpe:2.3:a:udecode:plate:*:*:*:*:*:node.js:*:*", "versionEndExcluding": "38.0.6", "versionStartIncludin...
{ "children": [ { "cpe_match": [ { "cpe23uri": "cpe:2.3:a:udecode:plate:*:*:*:*:*:node.js:*:*", "versionEndExcluding": "38.0.6", "versionStartIncluding": "37.0.0" }, { "cpe23uri": "cpe:2.3:a:udecode:plate:*:*:*:*:*:node.js:*:*", "versionEndExcluding": "36.5.9", "versionStartIncluding": "22.0.0" }, { "cpe23uri": "cpe:2.3:a:udecode:plate:*:*:*:*:*:node.js:*:*", "versionEndExcluding": "21.5.1" } ], "negate": false, "operator": "OR" } ], "operator": "OR"}
Источник: anchore_overrides