PT-2026-48542 · Litestar · Litestar
CVE-2026-48060
·
Publicado
2026-06-10
·
Atualizado
2026-07-28
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Litestar versão 2.21.0
Description
Instâncias que utilizam um mecanismo de template (como Jinja, Mako ou MiniJinja) em conjunto com a proteção CSRF estão suscetíveis a Injeção de HTML. Isso ocorre quando a aplicação é configurada para incluir entradas CSRF em campos de formulário ocultos, pois o conteúdo do cookie
csrftoken é excluído da codificação automática pelo mecanismo de template. Um invasor pode contaminar o cookie csrftoken com tags HTML ou script maliciosas, que são então renderizadas no navegador da vítima. Isso pode ser escalado para Cross Site Scripting (XSS), levando potencialmente ao roubo de tokens de sessão, cookies ou à execução de ataques de phishing ao alterar a aparência do site.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Litestar