PT-2026-79446 · Defuddle · Defuddle
CVE-2026-61824
·
Publicado
2026-08-21
·
Atualizado
2026-08-24
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Defuddle versões anteriores a 0.19.1
Description
Extratores de site interpolam valores de alt e src de imagens derivadas de páginas, valores de og:image e descrições de vídeo em strings HTML sem a apropriação de escape adequada ao contexto. Além disso, a função
buildExtractorResponse() retorna este conteúdo sem a sanitização baseada em DOM do pipeline principal. Isso permite que uma página maliciosa ou conteúdo controlado por um invasor em um domínio correspondente injete atributos de manipuladores de eventos ou URLs de javascript que são executados quando uma vítima ou aplicativo downstream renderiza o HTML extraído. Os caminhos afetados incluem src/extractors/x-article.ts, src/extractors/substack.ts e src/extractors/youtube.ts.Recommendations
Atualizar para a versão 0.19.1.
Exploit
Correção
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Defuddle