PT-2026-79348 · Unknown · Xml Builder
CVSS v4.0
2.1
Baixa
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
xml builder versões 0.0.1 até 2.4.0
Description
Uma falha de Injeção de XML no módulo XmlBuilder permite a falsificação de conteúdo (Content Spoofing) e Injeção de XML. O problema ocorre porque nomes de elementos, nomes de atributos e identificadores de doctype são interpolados diretamente na saída XML serializada sem validação ou escape de caracteres estruturais como <, >, ", ', e &. Um invasor capaz de influenciar um argumento de nome — como um nome de elemento derivado de um campo de formulário HTTP ou de uma chave de objeto JSON — pode injetar marcações XML arbitrárias, incluindo comentários, elementos extras e atributos de manipuladores de eventos. Este problema está associado ao arquivo lib/xml builder.ex e às funções
XmlBuilder.generate/1(), XmlBuilder.generate/2(), XmlBuilder.element/1(), XmlBuilder.element/2() e XmlBuilder.element/3().Recommendations
Atualize o xml builder para a versão 2.4.1 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xml Builder