PT-2025-16545 · Sveltekit · Sveltekit
Kkarikos
·
Publicado
2025-04-14
·
Atualizado
2026-01-08
·
CVE-2025-32388
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do SvelteKit anteriores à 2.20.6
Descrição
O problema origina-se de nomes de parâmetros de busca não sanitizados, resultando em uma vulnerabilidade de XSS. Isso ocorre ao iterar sobre todas as entradas de
event.url.searchParams dentro de uma função de load do servidor. Atacantes podem explorar isso criando uma URL maliciosa e induzindo um usuário a clicar nela.Recomendações
Para versões anteriores à 2.20.6, atualize para a versão 2.20.6 para resolver o problema. Como medida de contorno temporária, considere evitar a iteração sobre todas as entradas de
event.url.searchParams dentro de funções de load do servidor até que a atualização seja aplicada.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sveltekit