PT-2026-95818 · Hono · Hono
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
hono versões anteriores a 4.13.7
Description
O software falha ao escapar HTML de strings simples renderizadas pelo hono/jsx em cenários específicos: como um filho ou fallback de Suspense, como um filho de string de ErrorBoundary na presença de um irmão assíncrono, como o único filho de um Context.Provider, ou como o valor raiz passado para as funções
renderToString() ou renderToReadableStream() de hono/jsx/dom/server. Nesses casos, a entrada é convertida em string e tratada como marcação já escapada, permitindo que um invasor injete HTML arbitrário e execute scripts sob a origem da aplicação durante a renderização no lado do servidor.Recommendations
Atualize o hono para a versão 4.13.7 ou posterior.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hono