PT-2026-83742 · Unknown · @Pdfme/Schemas
CVSS v3.1
4.4
Média
| Vetor | AV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
pdfme schemas versões anteriores a 5.5.10
Descrição
O painel de propriedades multiVariableText no módulo de esquemas constrói HTML via concatenação de strings e o atribui ao
innerHTML usando valores de rótulo i18n não sanitizados. Um invasor que possa controlar as substituições de rótulos passadas através da variável options.labels pode injetar JavaScript arbitrário. Este script é executado no contexto de qualquer usuário que abra o Designer e selecione um campo multiVariableText que não contenha {variables} em seu texto. Isso pode levar ao sequestro de sessão, manipulação de DOM e exfiltração de dados.Recomendações
Atualize o pdfme schemas para a versão 5.5.10 ou posterior.
Como medida paliativa temporária, restrinja o uso da variável
options.labels para garantir que apenas valores confiáveis sejam passados para o dicionário i18n.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Pdfme/Schemas