PT-2026-68159 · Npm · Ember-Dynamic-Render-Template
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ember-dynamic-render-template (versões afetadas não especificadas)
Descrição
O componente render-template em
addon/components/render-template.js passa a propriedade templateString diretamente para a função compileTemplate() do @ember/template-compilation sem sanitização, lista de permissões ou validação. Como o compileTemplate() compila e renderiza dinamicamente a string como um template Handlebars/Glimmer ativo, aplicações que renderizam dados influenciados por atacantes através desta propriedade estão suscetíveis a injeção de template no lado do cliente. Isso permite que uma expressão Handlebars controlada por um atacante seja executada no contexto do componente de renderização, podendo levar ao cross-site scripting (XSS) dependendo dos helpers e do contexto disponíveis para o template compilado.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ember-Dynamic-Render-Template