PT-2026-33378 · Zrok · Zrok
CVE-2026-40302
·
Publicado
2026-04-16
·
Atualizado
2026-07-30
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
zrok versões anteriores a 2.0.1
Description
O mecanismo de template proxyUi utiliza o text/template do Go, que não realiza a escape de HTML, em vez do html/template. Os manipuladores de callback do GitHub OAuth em 'publicProxy' e 'dynamicProxy' incorporam o parâmetro de consulta
refreshInterval, controlado pelo invasor, diretamente em uma mensagem de erro quando a função time.ParseDuration() falha. Esse erro é então renderizado no HTML sem a devida escape. Um invasor pode enviar uma URL de login manipulada para uma vítima e, após a conclusão do fluxo de OAuth do GitHub, a página de callback executa JavaScript arbitrário na origem do servidor OAuth.Recommendations
Atualizar para a versão 2.0.1.
Exploit
Correção
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zrok