PT-2026-67486 · Oaskit · Oaskit

·

CVE-2026-66296

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas oaskit versões 0.1.0 até 0.14.0
Description Um problema de cross-site scripting (XSS) refletido existe no manipulador de erros HTML padrão. As funções format reason/4 e reason to html/1 em lib/oaskit/error handler/default.ex renderizam falhas de validação de requisição como páginas HTML quando o cabeçalho Accept contém html. Esse processo interpola strings controladas pela requisição sem a devida codificação HTML. Os valores afetados incluem chaves de objeto do corpo da requisição ou parâmetros de consulta object e deepObject, bem como o cabeçalho Content-Type bruto. Um invasor pode disparar isso usando um link GET manipulado, permitindo a execução de scripts arbitrários na origem da aplicação, o que concede acesso a cookies, sessões e respostas de mesma origem. Esse comportamento é ativado por padrão através das configurações :html errors e :error handler do Oaskit.Plugs.ValidateRequest.
Recommendations Atualize o oaskit para a versão 0.14.1 ou posterior. Como solução temporária, desative a renderização de erros HTML definindo html errors: false em Oaskit.Plugs.ValidateRequest para garantir que as falhas de validação sejam retornadas apenas como JSON. Alternativamente, configure um :error handler personalizado que não gere HTML a partir de valores derivados da requisição.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66296
GHSA-H7XW-X8WR-XPCC

Produtos afetados

Oaskit