PT-2026-43458 · Git+2 · Liquidjs
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
LiquidJS versões anteriores a 10.26.0
Descrição
Uma falha na lógica do filtro
strip html permite a ocorrência de Cross-Site Scripting (XSS). O filtro foi projetado para remover tags HTML de strings para atuar como um sanitizador; no entanto, ele utiliza uma expressão regular onde o ramo de captura geral (<.*?>) não reconhece terminadores de linha. Consequentemente, qualquer tag HTML que contenha um caractere de nova linha ( ) ou retorno de carro (r) é transmitida sem modificações. Como os navegadores web tratam esses caracteres como espaços em branco dentro de uma tag, um invasor pode burlar a sanitização inserindo uma nova linha em uma tag (ex: <img src=x onerror=alert(1)>), levando à execução de JavaScript arbitrário. Isso ocorre em aplicações que renderizam strings controladas por invasores usando o filtro strip html e não realizam a codificação HTML (HTML-escape) da saída separadamente, que é o comportamento padrão quando a variável outputEscape não está definida.Recomendações
Atualize para a versão 10.26.0 ou posterior.
Como medida paliativa temporária, evite usar o filtro
strip html para sanitizar conteúdo não confiável e, em vez disso, utilize o filtro escape para realizar a codificação HTML da saída.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liquidjs