PT-2025-16545 · Sveltekit · Sveltekit

Kkarikos

·

Publicado

2025-04-14

·

Atualizado

2026-01-08

·

CVE-2025-32388

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do SvelteKit anteriores à 2.20.6
Descrição O problema origina-se de nomes de parâmetros de busca não sanitizados, resultando em uma vulnerabilidade de XSS. Isso ocorre ao iterar sobre todas as entradas de event.url.searchParams dentro de uma função de load do servidor. Atacantes podem explorar isso criando uma URL maliciosa e induzindo um usuário a clicar nela.
Recomendações Para versões anteriores à 2.20.6, atualize para a versão 2.20.6 para resolver o problema. Como medida de contorno temporária, considere evitar a iteração sobre todas as entradas de event.url.searchParams dentro de funções de load do servidor até que a atualização seja aplicada.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-32388
GHSA-6Q87-84JW-CJHP

Produtos afetados

Sveltekit