प्लेटफ़ॉर्म
nodejs
घटक
@nuxtjs/mdc
में ठीक किया गया
0.13.4
0.13.3
CVE-2025-24981 @nuxtjs/mdc में एक गंभीर क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। यह भेद्यता URL पार्सिंग लॉजिक में एक त्रुटि के कारण उत्पन्न होती है, जिससे हमलावरों को मनमाना जावास्क्रिप्ट कोड इंजेक्ट करने और निष्पादित करने की अनुमति मिलती है। प्रभावित संस्करण 0.13.3 से पहले के हैं। इस समस्या को हल करने के लिए 0.13.3 में अपग्रेड करने की सिफारिश की जाती है।
यह XSS भेद्यता हमलावरों को पीड़ित उपयोगकर्ताओं के ब्राउज़र में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है। यह स्क्रिप्ट उपयोगकर्ता डेटा चुरा सकती है, सत्र कुकीज़ को हाईजैक कर सकती है, या उपयोगकर्ता को दुर्भावनापूर्ण वेबसाइटों पर पुनर्निर्देशित कर सकती है। चूंकि भेद्यता URL पार्सिंग से संबंधित है, इसलिए हमलावर विशेष रूप से डिज़ाइन किए गए URL को शामिल करके इस भेद्यता का फायदा उठा सकते हैं, जो तब @nuxtjs/mdc द्वारा संसाधित किया जाता है। इस भेद्यता का उपयोग फ़िशिंग हमलों, खाता अधिग्रहण और अन्य दुर्भावनापूर्ण गतिविधियों को करने के लिए किया जा सकता है।
CVE-2025-24981 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन इसकी गंभीरता को देखते हुए, इसका शोषण होने की संभावना है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक नहीं मिले हैं, लेकिन भेद्यता का विवरण सार्वजनिक रूप से उपलब्ध है, जिससे हमलावरों के लिए इसका शोषण करना आसान हो जाता है। इस CVE को CISA KEV कैटलॉग में जोड़ा गया है, जो इसकी गंभीरता को दर्शाता है।
Web applications built with Nuxt.js that utilize the @nuxtjs/mdc module for markdown rendering are at risk. This includes projects that allow user-generated content within markdown files, as attackers could inject malicious URLs through these channels. Shared hosting environments using older versions of @nuxtjs/mdc are particularly vulnerable.
• nodejs / supply-chain:
npm list @nuxtjs/mdc• nodejs / supply-chain:
grep -r 'https://github.com/nuxt-modules/mdc/blob/main/src/runtime/parser/utils/props.ts#L16' node_modules• generic web:
Inspect markdown content for URLs containing the javascript: protocol scheme. Monitor server logs for requests containing such URLs.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.03% (8% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने का प्राथमिक तरीका @nuxtjs/mdc को संस्करण 0.13.3 या बाद के संस्करण में अपग्रेड करना है। यदि अपग्रेड करना तत्काल संभव नहीं है, तो एक अस्थायी समाधान के रूप में, इनपुट को मान्य करने और सैनिटाइज करने के लिए अतिरिक्त सुरक्षा उपाय लागू किए जा सकते हैं। यह सुनिश्चित करें कि सभी URL इनपुट को ठीक से फ़िल्टर किया गया है और दुर्भावनापूर्ण स्क्रिप्ट को रोकने के लिए उचित एन्कोडिंग का उपयोग किया गया है। वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग भी URL में दुर्भावनापूर्ण पैटर्न का पता लगाने और ब्लॉक करने के लिए किया जा सकता है।
@nuxtjs/mdc मॉड्यूल को संस्करण 0.13.3 या उच्चतर में अपडेट करें। इस संस्करण में XSS भेद्यता के लिए एक सुधार शामिल है। अपडेट करने के लिए, अपने प्रोजेक्ट में `npm update @nuxtjs/mdc` या `yarn upgrade @nuxtjs/mdc` चलाएँ।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-24981 @nuxtjs/mdc में एक गंभीर क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो URL पार्सिंग लॉजिक में त्रुटि के कारण होती है। इससे हमलावर मनमाना जावास्क्रिप्ट कोड इंजेक्ट कर सकते हैं।
यदि आप @nuxtjs/mdc के संस्करण 0.13.3 से पहले का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
इस भेद्यता को ठीक करने के लिए @nuxtjs/mdc को संस्करण 0.13.3 या बाद के संस्करण में अपग्रेड करें।
CVE-2025-24981 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन इसकी गंभीरता को देखते हुए, इसका शोषण होने की संभावना है।
कृपया @nuxtjs/mdc की आधिकारिक वेबसाइट या GitHub रिपॉजिटरी पर संबंधित घोषणाओं की जांच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।