PT-2026-42923 · Slim · Slim

CVE-2026-48157

·

Publicado

2026-05-24

·

Atualizado

2026-06-23

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Slim versões 4.4.0 até 4.15
Description Ocorre Cross-Site Scripting (XSS) Refletido no HtmlErrorRenderer quando uma aplicação utiliza as funções setTitle() e/ou setDescription() de HttpException para incluir dados não confiáveis ou derivados de requisições em títulos ou descrições de erro. Isso permite que um invasor injete HTML ou JavaScript arbitrário que é executado no navegador da vítima ao encontrar uma página de erro HTML gerada pelo Slim. O problema persiste mesmo quando displayErrorDetails está definido como false. Apenas aplicações que passam dados não confiáveis para essas funções são afetadas, pois as exceções integradas utilizam padrões de texto simples.
Recommendations Atualizar para a versão 4.15.2. Evitar a passagem de dados não confiáveis ou derivados de requisições para HttpException::setTitle() e HttpException::setDescription(), utilizando em seu lugar textos de erro estáticos e em texto simples. Registrar um renderizador de erros personalizado, como uma implementação de ErrorRendererInterface ou uma subclasse de HtmlErrorRenderer que realize o escape do título e da descrição para o tipo de mídia HTML.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48157
GHSA-53H4-8RC4-F539

Produtos afetados

Slim