PT-2025-49551 · Unknown · Vulnerability-Lookup

CVE-2025-42620

·

Publicado

2025-12-08

·

Atualizado

2025-12-08

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Vulnerability-Lookup anteriores à 2.18.0
Descrição O software não manipula de forma segura o conteúdo controlado pelo usuário em comentários e pacotes, o que pode levar a Cross-Site Scripting (XSS) armazenado. O campo related vulnerabilities dentro dos pacotes aceita strings arbitrárias sem validação ou sanitização. As descrições de comentários e pacotes são convertidas de Markdown para HTML e, em seguida, injetadas diretamente no Document Object Model (DOM) usando templates de string e innerHTML. Isso permite que um atacante capaz de criar ou editar comentários ou pacotes armazene payloads maliciosos de HTML/JavaScript que são executados no navegador de qualquer usuário que visite a página de perfil afetada (user.html).
Recomendações As versões anteriores à 2.18.0 devem ser atualizadas para a versão 2.18.0 ou superior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-42620

Produtos afetados

Vulnerability-Lookup