Gemiddeld · 5.1 Node.js & npm GHSA-x7m8-jrm8-hpvx
CSS-injectie en XSS bij afdrukken in @eigenpal/docx-editor-react door niet-geëscapete lettertypenamen
Een kwetsbaarheid in @eigenpal/docx-editor-react en @eigenpal/docx-editor-core maakt het mogelijk om via een geprepareerd .docx-bestand pagina-brede CSS te injecteren bij het openen, en scriptcode uit te voeren bij het afdrukken van het document. Oorzaak is een niet-geëscapete lettertypenaam. Verholpen in versie 1.8.3.
AI-samenvatting
Er is een beveiligingsadvies gepubliceerd voor @eigenpal/docx-editor-react en het bijbehorende pakket @eigenpal/docx-editor-core, twee componenten die worden gebruikt om Word-documenten in de browser weer te geven. Het probleem, geregistreerd als GHSA-x7m8-jrm8-hpvx, komt voort uit de manier waarop ingesloten lettertypenamen in .docx-bestanden worden verwerkt bij het genereren van CSS en afdrukweergaven. De leverancier heeft dit verholpen in versie 1.8.3.
Wat is er gebeurd
Een beveiligingsadvies (GHSA-x7m8-jrm8-hpvx) beschrijft een CSS-injectie- en cross-site scripting (XSS)-kwetsbaarheid in @eigenpal/docx-editor-react en @eigenpal/docx-editor-core. Het probleem zit in het feit dat lettertypenamen uit de lettertypetabel van een document zonder juiste escaping werden opgenomen in gegenereerde CSS en in de HTML van een afdrukvoorbeeldvenster.
Technische oorzaak
Volgens het advies werden lettertypenamen die zijn ingesloten in het onderdeel `word/fontTable.xml` van een .docx-bestand, zonder escaping ingevoegd in een dynamisch toegevoegd `@font-face`-stijlblok en in een afdrukvenster dat werd opgebouwd met `document.write()`. Een geprepareerde lettertypenaam kan daardoor bij het openen van het document willekeurige CSS injecteren, en kan bij gebruik van de afdrukfunctie uit de `<style>`-context breken naar uitvoerbare HTML. Dit komt overeen met CWE-79, Improper Neutralization of Input During Web Page Generation (Cross-site Scripting).
Waarom dit belangrijk is
Volgens het advies wordt door het enkel openen van een geprepareerd .docx-bestand al pagina-brede, door een aanvaller gecontroleerde CSS toegepast, zonder verdere interactie. Dit kan worden misbruikt voor overlay- of phishingaanvallen, voor het via CSS-attribuutselectors aftappen van ingevoerde waarden in formuliervelden, en voor het plaatsen van trackingbakens. Klikt een gebruiker vervolgens op Afdrukken, dan escaleert de kwetsbaarheid naar het uitvoeren van scriptcode binnen de oorsprong (origin) van de toepassing waarin de editor is ingebed, wat afhankelijk van de rechten van die oorsprong verdere schade kan veroorzaken.
Wie wordt getroffen
Elke toepassing die @eigenpal/docx-editor-react gebruikt of afhankelijk is van @eigenpal/docx-editor-core om .docx-bestanden weer te geven, en die gebruikers toestaat documenten uit onvertrouwde of externe bronnen te openen, loopt mogelijk risico.
Getroffen versies
Zowel @eigenpal/docx-editor-react als @eigenpal/docx-editor-core zijn kwetsbaar in versies vanaf 0 tot en met 1.8.2. De leverancier heeft het probleem voor beide pakketten verholpen in versie 1.8.3.
Oplossingen en mitigatie
Volgens het advies lost versie 1.8.3 het probleem op door lettertypenamen CSS-veilig te escapen voordat ze in gegenereerde stijlen worden opgenomen (met behandeling van aanhalingstekens, backslashes, punthaken en CSS-regeleindes), en door het afdrukvenster op te bouwen met DOM-API's in plaats van `document.write()`.
Aanbevolen actie
Werk @eigenpal/docx-editor-react en @eigenpal/docx-editor-core zo snel mogelijk bij naar versie 1.8.3, zeker bij implementaties die .docx-bestanden uit onvertrouwde bronnen openen. Controleer logbestanden of documentverwerkingsprocessen als er reden is om aan te nemen dat geprepareerde documenten al zijn geopend vóór het patchen; het feitenpakket bevat geen aanvullende detectierichtlijnen, dus hierover kunnen verder geen uitspraken worden gedaan.
PatchBriefing-score
5.1 / 10 · Gemiddeld
Officiële CVSS: 8.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Waarom deze score
Dit probleem heeft een CVSS-basisscore van 8.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N), wat duidt op een via het netwerk uitbuitbare kwetsbaarheid zonder benodigde rechten, maar met enige gebruikersinteractie (het openen van een document en, voor de XSS-escalatie, het klikken op Afdrukken), met hoge impact op vertrouwelijkheid en integriteit en geen impact op beschikbaarheid. De berekende PatchBriefing-score van 5.1 wordt voornamelijk bepaald door de CVSS-basisscore, met een kleine toevoeging omdat de kwetsbaarheid zonder authenticatie uitbuitbaar is. Er is geen extra gewicht toegekend vanwege bekende actieve uitbuiting, publiek beschikbare exploitcode of EPSS-gegevens, aangezien daarover niets is gerapporteerd in dit advies. Er is een update beschikbaar, wat de score ook beperkt ten opzichte van ongepatchte problemen.
Getroffen versies
- @eigenpal/docx-editor-react <= 1.8.2
- kwetsbaar
- ≥ 1.8.3
- gepatcht
- @eigenpal/docx-editor-core <= 1.8.2
- kwetsbaar
- ≥ 1.8.3
- gepatcht
Gemelde oplossingen
Volgens het advies lost versie 1.8.3 het probleem op door lettertypenamen CSS-veilig te escapen voordat ze in gegenereerde stijlen worden opgenomen (met behandeling van aanhalingstekens, backslashes, punthaken en CSS-regeleindes), en door het afdrukvenster op te bouwen met DOM-API's in plaats van `document.write()`.
Hoe dit rapport is gemaakt
1 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail