PT-2026-70978 · Pypi · Tablib
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
tablib versões anteriores a 3.10.0
Description
Um problema de cross-site scripting (XSS) armazenado existe na funcionalidade de exportação HTML. Atacantes podem executar JavaScript arbitrário ao incorporar payloads maliciosos em títulos de conjuntos de dados. Isso ocorre quando a função
export book() no manipulador de formato html.py interpola esses títulos sem a devida sanitização na saída HTML, renderizando-os sem escape dentro de uma tag h3 do HTML. O ataque pode ser desencadeado ao renomear planilhas em arquivos importados, como XLSX, ODS, XLS ou YAML, com payloads de script atribuídos ao atributo de título Dataset. Isso pode levar ao sequestro de sessão, ações administrativas não autorizadas e exposição de dados sensíveis quando a saída é renderizada em um navegador.Recommendations
Atualize para a versão 3.10.0 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tablib