PT-2026-22027 · Storybook · Storybook
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Storybook anteriores a 7.6.23
Versões do Storybook anteriores a 8.6.17
Versões do Storybook anteriores a 9.1.19
Versões do Storybook anteriores a 10.2.10
Descrição
A funcionalidade WebSocket do servidor de desenvolvimento do Storybook, utilizada para criar e atualizar stories, é suscetível a hijacking de WebSocket. Este problema impacta apenas o servidor de desenvolvimento e não afeta as builds de produção. A exploração requer que um desenvolvedor visite um site malicioso enquanto estiver executando o servidor de desenvolvimento local do Storybook. A conexão WebSocket carece de validação de origem, permitindo que um site malicioso envie mensagens WebSocket para a instância local sem interação do usuário. Se o servidor de desenvolvimento do Storybook estiver exposto publicamente, um atacante não autenticado pode enviar mensagens WebSocket diretamente. Os manipuladores de mensagens WebSocket para criação e salvamento de stories são vulneráveis a injeção através de entrada não sanitizada no campo
componentFilePath, potencialmente levando a Cross-Site Scripting (XSS) persistente ou Execução Remota de Código (RCE).Recomendações
Atualize o Storybook para a versão 7.6.23 ou posterior.
Atualize o Storybook para a versão 8.6.17 ou posterior.
Atualize o Storybook para a versão 9.1.19 ou posterior.
Atualize o Storybook para a versão 10.2.10 ou posterior.
Exploit
Correção
RCE
Origin Validation Error
Special Elements Injection
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Storybook