PT-2026-99365 · Hugo · Hugo
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hugo versões 0.56.0 through 0.165.x
Description
Arquivos de conteúdo mapeados para o tipo de mídia
text/org são renderizados sem a neutralização (escaping) de HTML bruto. Especificamente, blocos de exportação Org e snippets @@html:...@@ permitem que o HTML passe sem neutralização, resultando em cross-site scripting (XSS) no site gerado. Um invasor que consiga fornecer ou influenciar um arquivo de conteúdo em /content ou a saída de um adaptador de conteúdo pode injetar scripts que serão executados nos navegadores dos visitantes. Este problema afeta apenas páginas cujo arquivo de origem ou saída do adaptador de conteúdo declare o tipo de mídia text/org.Recommendations
Atualize para a versão 0.166.0 ou posterior.
Para sites que utilizam intencionalmente conteúdo em Org Mode, habilite o recurso configurando
[security] allowContent = ['.*'].Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hugo