PT-2026-71082 · Unknown · Vulnerability-Lookup
CVSS v4.0
6.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Vulnerability-Lookup (versões afetadas não especificadas)
Descrição
Um problema de cross-site scripting (XSS) armazenado existe no filtro Jinja
render tag badges usado para exibir tags de referência de registros de vulnerabilidades. A aplicação interpola diretamente valores de containers.cna.references[].tags[] em elementos de badge HTML e envolve o resultado em markupsafe.Markup, o que ignora a a escape automática de HTML do Jinja. Um usuário autenticado com permissões vulnerability:create ou vulnerability:modify pode enviar tags de referência manipuladas via API CNA contendo HTML ou JavaScript arbitrário. Este conteúdo malicioso é armazenado e posteriormente executado no navegador de qualquer usuário que visite os endpoints públicos /cve/<id> ou /vuln/<id>. Isso pode permitir que um invasor realize ações em nome da vítima, acesse informações de sessão ou modifique o conteúdo da página, afetando potencialmente usuários não autenticados.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vulnerability-Lookup