PT-2026-3102 · Svelte · Svelte
Camilo Vera
·
Publicado
2026-01-15
·
Atualizado
2026-01-15
·
CVE-2025-15265
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Svelte 5.46.0 a 5.46.2
Descrição
Existe uma vulnerabilidade de cross-site scripting (XSS) devido ao escape inadequado das chaves
hydratable. Quando essas chaves incluem entrada de usuário não confiável, JavaScript arbitrário pode ser injetado no HTML renderizado no servidor. Isso permite a execução remota de scripts nos navegadores dos usuários, podendo levar ao roubo de sessão e comprometimento de conta. A função hydratable usa uma chave para identificar dados exclusivamente, e essa chave é incorporada em um bloco <script> sem o escape adequado. Uma chave maliciosa pode encerrar o script e injetar JavaScript arbitrário na resposta HTML.Recomendações
Atualize para uma versão corrigida do Svelte.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Svelte