PT-2026-102671 · Npm · Serialize-Javascript
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
serialize-javascript versões 7.1.1 through 7.1.1
Description
O serialize-javascript converte valores JavaScript em um superset de JSON que inclui funções e expressões regulares. Existe uma falha onde valores de função não estão totalmente protegidos contra tags de fechamento de script quando a origem da função é influenciada por um invasor. Isso ocorre porque o
SCRIPT CLOSE REGEXP pode consumir uma segunda tag de fechamento dentro de uma única correspondência. Se a função serializada for inserida em um elemento de script, a tag de fechamento remanescente pode encerrar o elemento prematuramente, fazendo com que a saída subsequente seja interpretada como HTML e permitindo cross-site scripting (XSS) na origem da página. Apenas valores de função são afetados; valores de dados comuns e a saída de isJSON não são impactados.Recommendations
Atualize o serialize-javascript para a versão 7.1.2.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Serialize-Javascript