PT-2024-40181 · Webpack · Webpack

Publicado

2024-09-19

·

Atualizado

2024-09-19

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do software vulnerável e versões afetadas:
Versões do Webpack (versões afetadas não especificadas)
Descrição:
Foi descoberta uma vulnerabilidade de tipo DOM Clobbering no módulo AutoPublicPathRuntimeModule do Webpack, que pode levar a um ataque de script entre sites (XSS) em páginas da web onde estejam presentes elementos HTML controlados pelo invasor e sem scripts. Este problema pode ser explorado quando o campo output.publicPath na configuração não está definido ou está definido como auto. A vulnerabilidade permite que um invasor injete scripts maliciosos, o que pode levar a graves riscos de segurança. Uma exploração real desta vulnerabilidade foi encontrada no Canvas LMS.
Recomendações:
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-84JW-G43V-8GJM

Produtos afetados

Webpack