PT-2026-22701 · Unknown · Lxml Html Clean

Uug4Na

·

Publicado

2026-02-27

·

Atualizado

2026-03-26

·

CVE-2026-28350

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do lxml html clean anteriores à 0.4.4
Descrição O software não manipula corretamente a tag <base> durante a limpeza de HTML. Especificamente, a tag <base> não é removida mesmo quando page structure=True, o que remove as tags html, head e title. Isso permite que um atacante injete uma tag <base> e sequestre links relativos na página. Injetar uma tag <base> altera a URL base para todas as URLs relativas na página, incluindo links, imagens e scripts, para um domínio controlado pelo atacante. Isso pode levar a phishing, redirecionamento de envios de formulário, cross-site scripting (XSS) e defacement da página web. O endpoint da API não é mencionado. O parâmetro vulnerável não é mencionado. A função vulnerável não é mencionada.
Recomendações Atualize para a versão 0.4.4 ou posterior do lxml html clean.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07381
CVE-2026-28350
GHSA-XVP8-3MHV-424C
OPENSUSE-SU-2026:10322-1
OPENSUSE-SU-2026:20345-1

Produtos afetados

Lxml Html Clean