9.8

CVE-2021-23639

Exploit

Remote Code Execution (RCE)

The package md-to-pdf before 5.0.0 are vulnerable to Remote Code Execution (RCE) due to utilizing the library gray-matter to parse front matter content, without disabling the JS engine.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Markdown To Pdf ProjectMarkdown To Pdf SwPlatformnode.js Version < 5.0.0
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 5.33% 0.916
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
nvd@nist.gov 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd@nist.gov 7.5 10 6.4
AV:N/AC:L/Au:N/C:P/I:P/A:P
report@snyk.io 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Es wurden noch keine Informationen zu CWE veröffentlicht.
https://github.com/simonhaenisch/md-to-pdf/commit/a716259c548c82fa1d3b14a3422e9100619d2d8a
Patch
Third Party Advisory
https://github.com/simonhaenisch/md-to-pdf/issues/99
Patch
Third Party Advisory
Exploit
Issue Tracking
https://snyk.io/vuln/SNYK-JS-MDTOPDF-1657880
Patch
Third Party Advisory
Exploit