serve-static affected by template injection that can lead to XSS
Un fallo en serve-static permite que atacantes inyecten código malicioso a través de solicitudes especialmente diseñadas que eludan la sanitización, ejecutando potencialmente scripts no autorizados en los navegadores de los usuarios.
La vulnerabilidad existe en la función redirect() que, a pesar de intentar sanitizar datos del usuario, aún pasa entrada no confiable para ejecución de código; esto permite inyección de plantilla que resulta en XSS. El vector de ataque es mediante solicitudes HTTP con parámetros de redirección manipulados; la precondición es que el atacante controle la entrada del usuario que llega a la función redirect(). El impacto incluye ejecución arbitraria de scripts en el contexto de la sesión del navegador de la víctima.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →