PT-2025-46878 · Vega+2 · Vega+3
CVE-2025-59840
·
Publicado
2025-11-12
·
Atualizado
2025-12-09
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vega anteriores a 6.2.0
Versões do vega-expression anteriores a 6.1.0
Versões do vega-interpreter anteriores a 2.2.1
Versões do vega-expression anteriores a 5.2.1
Versões do vega-interpreter anteriores a 1.2.1
Descrição
O Vega é uma gramática de visualização utilizada para criar e compartilhar designs de visualização interativos. Aplicações que utilizam o Vega estão em risco de execução arbitrária de código JavaScript se atenderem a duas condições: elas utilizam a biblioteca
vega e uma instância vega.View anexada ao objeto global window, e permitem definições JSON do Vega definidas pelo usuário. Este problema pode ser explorado mesmo quando o expressionInterpreter em "modo seguro" é utilizado. A causa raiz é a exposição do getter do membro de evento de objetos window, o que permite que um objeto manipulado sobrescreva seu método toString e realize XSS no DOM. Uma prova de conceito (PoC) demonstra como alcançar XSS aproveitando um gadget no código global VEGA DEBUG. A vulnerabilidade requer interação do usuário com a página para ser acionada e pode levar ao roubo de informações sensíveis ou ações não autorizadas.Recomendações
Atualize para o vega 6.2.0
Atualize para o vega-expression 6.1.0
Atualize para o vega-interpreter 2.2.1
Atualize para o vega-expression 5.2.1
Atualize para o vega-interpreter 1.2.1
Não anexe instâncias View do
vega a variáveis globais.
Não anexe o vega ao window global.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Vega
Vega-Expression
Vega-Interpreter