PT-2025-49551 · Unknown · Vulnerability-Lookup
CVE-2025-42620
·
Publicado
2025-12-08
·
Atualizado
2025-12-08
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:A/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vulnerability-Lookup anteriores à 2.18.0
Descrição
O software não manipula de forma segura o conteúdo controlado pelo usuário em comentários e pacotes, o que pode levar a Cross-Site Scripting (XSS) armazenado. O campo
related vulnerabilities dentro dos pacotes aceita strings arbitrárias sem validação ou sanitização. As descrições de comentários e pacotes são convertidas de Markdown para HTML e, em seguida, injetadas diretamente no Document Object Model (DOM) usando templates de string e innerHTML. Isso permite que um atacante capaz de criar ou editar comentários ou pacotes armazene payloads maliciosos de HTML/JavaScript que são executados no navegador de qualquer usuário que visite a página de perfil afetada (user.html).Recomendações
As versões anteriores à 2.18.0 devem ser atualizadas para a versão 2.18.0 ou superior.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vulnerability-Lookup