PT-2026-30726 · Unknown · Lichess.Org
Ixsly
·
Publicado
2026-04-06
·
Atualizado
2026-04-06
·
CVE-2026-35208
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
lichess.org (versões afetadas não especificadas)
Description
lichess.org, um servidor de xadrez gratuito e de código aberto, apresentava um sink de injeção de HTML no lado do servidor no endpoint /streamer e no widget “Live streams” da página inicial. Streamers aprovados podiam injetar HTML arbitrário incluindo marcação no título de sua transmissão no Twitch ou YouTube. Embora uma Política de Segurança de Conteúdo (CSP) estivesse em vigor para bloquear a execução de scripts inline, a questão permaneceu explorável. Para acionar isso, uma conta Lichess precisava atender aos requisitos de streamer: ter mais de 2 dias e pelo menos 15 jogos jogados, ou ser uma conta verificada/titulada, e receber aprovação de um moderador. Uma vez ao vivo, o Lichess renderizaria o título da plataforma diretamente na interface do usuário.
Recommendations
Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Lichess.Org