PT-2021-21993 · Comrak · Comrak

Kivikakk

·

Publicado

2021-05-04

·

Atualizado

2021-08-25

·

CVE-2021-38186

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Versões do comrak anteriores à 0.10.1
Descrição:
Um problema no crate comrak para Rust processa incorretamente os caracteres &, levando a um ataque XSS por meio de entidades HTML &#. Isso ocorre porque os caracteres & não estavam sendo escapados corretamente nos destinos de links, tornando possível criar URLs inseguras usando esquemas como data: ou javascript: ao inseri-los como entidades HTML.
Recomendações:
Para versões anteriores à 0.10.1, atualize para a versão 0.10.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de destinos de links com entidades HTML para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-38186
GHSA-6WJ2-G87R-PM62
RUSTSEC-2021-0063

Produtos afetados

Comrak