PT-2026-52086 · Google · Angularjs
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
AngularJS versões 1.2.0-rc.3 e posteriores
Description
Uma falha na lógica de Strict Contextual Escaping (SCE) permite a evasão de políticas para URLs de recursos, o que pode levar à execução de JavaScript arbitrário na sessão do navegador da vítima. O SCE é projetado para garantir que apenas valores confiáveis sejam usados em contextos sensíveis de segurança, como URLs para scripts executáveis, documentos
<iframe> e templates de rota. O problema ocorre porque a lógica utilizada para corresponder URLs inteiras a correspondências de expressões regulares pode resultar em correspondências parciais para certos tipos de expressões regulares, permitindo o uso de valores inseguros como URLs de recursos.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Angularjs