PT-2026-67486 · Oaskit · Oaskit
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
oaskit versões 0.1.0 até 0.14.0
Description
Um problema de cross-site scripting (XSS) refletido existe no manipulador de erros HTML padrão. As funções
format reason/4 e reason to html/1 em lib/oaskit/error handler/default.ex renderizam falhas de validação de requisição como páginas HTML quando o cabeçalho Accept contém html. Esse processo interpola strings controladas pela requisição sem a devida codificação HTML. Os valores afetados incluem chaves de objeto do corpo da requisição ou parâmetros de consulta object e deepObject, bem como o cabeçalho Content-Type bruto. Um invasor pode disparar isso usando um link GET manipulado, permitindo a execução de scripts arbitrários na origem da aplicação, o que concede acesso a cookies, sessões e respostas de mesma origem. Esse comportamento é ativado por padrão através das configurações :html errors e :error handler do Oaskit.Plugs.ValidateRequest.Recommendations
Atualize o oaskit para a versão 0.14.1 ou posterior.
Como solução temporária, desative a renderização de erros HTML definindo
html errors: false em Oaskit.Plugs.ValidateRequest para garantir que as falhas de validação sejam retornadas apenas como JSON.
Alternativamente, configure um :error handler personalizado que não gere HTML a partir de valores derivados da requisição.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oaskit