PT-2026-32986 · Hackage · Hackage-Server
CVE-2026-40470
·
Publicado
2026-01-16
·
Atualizado
2026-04-23
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
Name of the Vulnerable Software and Affected Versions
hackage-server (versões afetadas não especificadas)
Description
Ocorre Cross-Site Scripting (XSS) armazenado porque arquivos HTML e JavaScript fornecidos em pacotes de origem ou por meio da facilidade de upload de documentação são servidos como estão no domínio principal. Isso permite que um mantenedor de pacote malicioso execute scripts no navegador de usuários com credenciais HTTP latentes. Tais scripts podem sequestrar sessões para fazer upload de pacotes ou documentação, alterar mantenedores ou modificar metadados de pacotes sem a interação do usuário. Além disso, invasores podem apresentar formulários de login falsos para roubar credenciais. O problema afeta especificamente pacotes de documentação, incluindo o arquivo
quick-jump.min.js e o CSS correspondente, bem como conteúdo HTML em tarballs de origem.Recommendations
Atualize para o branch
master do repositório upstream (commit 9a1887607d9b8d1a3b8b02c990ee144c0d402b79 ou posterior) e configure o domínio de conteúdo do usuário usando a flag --user-content-uri.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hackage-Server