PT-2026-44460 · Home Assistant · Meshcore-Card
Mxsasha
·
Publicado
2026-05-28
·
Atualizado
2026-06-03
·
CVE-2026-45323
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
MeshCore Card versões anteriores a 0.3.3
Description
O MeshCore Card fornece um cartão Lovelace para o Home Assistant. Os nomes dos nós são renderizados sem a apropriação de escape HTML no
meshcore-card, o que permite que qualquer nó dentro do alcance de rádio direto ou indireto execute JavaScript arbitrário no frontend do Home Assistant de usuários que visualizem o cartão. Trata-se de um problema de Cross-Site Scripting (XSS), onde scripts maliciosos são injetados em páginas web visualizadas por outros usuários.Recommendations
Atualizar para a versão 0.3.3.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Meshcore-Card