Hugo 不会在内部渲染挂钩中转义 Markdown 标题 (CVE-2024-32875)

CVE编号

CVE-2024-32875

利用情况

暂无

补丁情况

N/A

披露时间

2024-04-24
漏洞描述
Hugo is a static site generator. Starting in version 0.123.0 and prior to version 0.125.3, title arguments in Markdown for links and images not escaped in internal render hooks. Hugo users who are impacted are those who have these hooks enabled and do not trust their Markdown content files. The issue is patched in v0.125.3. As a workaround, replace the templates with user defined templates or disable the internal templates.
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
系统 debian_10 hugo * Up to
(excluding)
0.55.6+really0.54.0-1+deb10u1
运行在以下环境
系统 debian_11 hugo * Up to
(excluding)
0.80.0-6
运行在以下环境
系统 debian_12 hugo * Up to
(excluding)
0.111.3-1
CVSS3评分
6.1
  • 攻击路径
    网络
  • 攻击复杂度
  • 权限要求
  • 影响范围
    已更改
  • 用户交互
    需要
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
阿里云安全产品覆盖情况