PT-2026-81252 · Npm · Hbs
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
hbs versões 2.1.0 até 4.2.1
Description
A API
registerAsyncHelper no mecanismo de visualização hbs para Express ignora a codificação automática de HTML do Handlebars. Durante a primeira passagem de renderização, um helper assíncrono retorna um marcador opaco que é codificado; no entanto, o hbs subsequentemente substitui esse marcador pelo valor de retorno bruto do callback sem codificá-lo. Isso ocorre nos caminhos de renderização em cache, sem cache e de layout. Se uma aplicação passar dados influenciados por um invasor, como conteúdo fornecido pelo usuário em um banco de dados, para um callback de helper assíncrono, isso pode resultar em cross-site scripting (XSS) armazenado ou refletido, onde HTML e JavaScript arbitrários são injetados na página renderizada pelo servidor.Recommendations
Atualize para a versão 4.3.0.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hbs