PT-2026-57851 · Unknown · Phoenix Live View

·

CVE-2026-58228

·

Publicado

2026-07-13

·

Atualizado

2026-07-13

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas phoenix live view versões 1.2.2 a 1.2.6
Descrição Um problema de cross-site scripting existe no phoenix live view devido à validação inadequada do esquema de URL. As funções valid destination!/2 e valid live navigation destination!/2 utilizam um auxiliar interno uri scheme/1 que não detecta esquemas se a entrada começar com um espaço ou um caractere de controle ASCII. Como os navegadores padrão removem esses caracteres iniciais antes da análise, um invasor pode fornecer um payload como " javascript:alert(1)" que ignora a validação e é tratado como um caminho relativo seguro. Quando renderizado via <.link href={...}>, o navegador executa o script na sessão da vítima. Isso afeta aplicações que renderizam URLs fornecidas pelo usuário, como alvos de redirecionamento ou links de perfil.
Recomendações Atualize o phoenix live view para a versão 1.2.7 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58228
GHSA-5CGH-G58J-M9CQ

Produtos afetados

Phoenix Live View