PT-2025-46878 · Vega+2 · Vega+3

CVE-2025-59840

·

Publicado

2025-11-12

·

Atualizado

2025-12-09

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Vega anteriores a 6.2.0 Versões do vega-expression anteriores a 6.1.0 Versões do vega-interpreter anteriores a 2.2.1 Versões do vega-expression anteriores a 5.2.1 Versões do vega-interpreter anteriores a 1.2.1
Descrição O Vega é uma gramática de visualização utilizada para criar e compartilhar designs de visualização interativos. Aplicações que utilizam o Vega estão em risco de execução arbitrária de código JavaScript se atenderem a duas condições: elas utilizam a biblioteca vega e uma instância vega.View anexada ao objeto global window, e permitem definições JSON do Vega definidas pelo usuário. Este problema pode ser explorado mesmo quando o expressionInterpreter em "modo seguro" é utilizado. A causa raiz é a exposição do getter do membro de evento de objetos window, o que permite que um objeto manipulado sobrescreva seu método toString e realize XSS no DOM. Uma prova de conceito (PoC) demonstra como alcançar XSS aproveitando um gadget no código global VEGA DEBUG. A vulnerabilidade requer interação do usuário com a página para ser acionada e pode levar ao roubo de informações sensíveis ou ações não autorizadas.
Recomendações Atualize para o vega 6.2.0 Atualize para o vega-expression 6.1.0 Atualize para o vega-interpreter 2.2.1 Atualize para o vega-expression 5.2.1 Atualize para o vega-interpreter 1.2.1 Não anexe instâncias View do vega a variáveis globais. Não anexe o vega ao window global.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14394
CVE-2025-59840
GHSA-7F2V-3QQ3-VVJF

Produtos afetados

Debian
Vega
Vega-Expression
Vega-Interpreter