PT-2026-49568 · Google · Angular
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Angular versões anteriores a 22.0.0-rc.2
Angular versões anteriores a 21.2.15
Angular versões anteriores a 20.3.22
Angular versões anteriores a 19.2.23
Description
Um problema no pacote
@angular/core permite ignorar as restrições de execução de scripts durante a criação dinâmica de componentes. O mecanismo de instanciação de componentes dinâmicos createComponent() falhou ao rejeitar a montagem de componentes diretamente em um elemento <script> ou elemento de script com namespace, como <svg:script>. Isso permite que um invasor que controle o elemento host ou o parâmetro de seletor passado para createComponent() inicialize ou monte um componente Angular diretamente em uma tag de script, levando ao Cross-Site Scripting (XSS) no lado do cliente e à execução de código não confiável. Isso ocorre quando uma aplicação registra componentes dinâmicos com base em parâmetros fornecidos pelo usuário sem a sanitização adicional de entrada.Recommendations
Atualizar para a versão 22.0.0-rc.2
Atualizar para a versão 21.2.15
Atualizar para a versão 20.3.22
Atualizar para a versão 19.2.23
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Angular