PT-2026-79139 · Npm · @Dicebear/Initials+1
CVE-2026-68921
·
Publicado
2026-08-20
·
Atualizado
2026-09-02
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
@dicebear/core versões anteriores a 9.4.3
@dicebear/initials versões anteriores a 9.4.3
Description
Existe um problema onde certas opções são interpoladas em atributos SVG sem a devida codificação XML. No @dicebear/core, a função
addRotate() não codifica a opção rotate. No @dicebear/initials, as opções fontSize e fontWeight são emitidas sem codificação. Embora essas opções utilizem tipos numéricos do TypeScript, chamadores em tempo de execução podem passar strings para romper os atributos e injetar marcações SVG arbitrárias. Isso pode permitir a execução de scripts na origem da página se o avatar gerado for inserido inline ou servido como image/svg+xml e aberto diretamente, desde que uma aplicação passe valores não confiáveis para essas opções.Recommendations
Atualizar @dicebear/core para a versão 9.4.3.
Atualizar @dicebear/initials para a versão 9.4.3.
Exploit
Correção
Incomplete List of Disallowed Inputs
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Dicebear/Core
@Dicebear/Initials