PT-2026-42923 · Slim · Slim
CVE-2026-48157
·
Publicado
2026-05-24
·
Atualizado
2026-06-23
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Slim versões 4.4.0 até 4.15
Description
Ocorre Cross-Site Scripting (XSS) Refletido no HtmlErrorRenderer quando uma aplicação utiliza as funções
setTitle() e/ou setDescription() de HttpException para incluir dados não confiáveis ou derivados de requisições em títulos ou descrições de erro. Isso permite que um invasor injete HTML ou JavaScript arbitrário que é executado no navegador da vítima ao encontrar uma página de erro HTML gerada pelo Slim. O problema persiste mesmo quando displayErrorDetails está definido como false. Apenas aplicações que passam dados não confiáveis para essas funções são afetadas, pois as exceções integradas utilizam padrões de texto simples.Recommendations
Atualizar para a versão 4.15.2.
Evitar a passagem de dados não confiáveis ou derivados de requisições para
HttpException::setTitle() e HttpException::setDescription(), utilizando em seu lugar textos de erro estáticos e em texto simples.
Registrar um renderizador de erros personalizado, como uma implementação de ErrorRendererInterface ou uma subclasse de HtmlErrorRenderer que realize o escape do título e da descrição para o tipo de mídia HTML.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Slim