← volver
CVE-2024-43800

serve-static affected by template injection that can lead to XSS

CVSS 5 MEDIUMEPSS 0.6%CWE-79
En resumen

Un fallo en serve-static permite que atacantes inyecten código malicioso a través de solicitudes especialmente diseñadas que eludan la sanitización, ejecutando potencialmente scripts no autorizados en los navegadores de los usuarios.

Detalle técnico

La vulnerabilidad existe en la función redirect() que, a pesar de intentar sanitizar datos del usuario, aún pasa entrada no confiable para ejecución de código; esto permite inyección de plantilla que resulta en XSS. El vector de ataque es mediante solicitudes HTTP con parámetros de redirección manipulados; la precondición es que el atacante controle la entrada del usuario que llega a la función redirect(). El impacto incluye ejecución arbitraria de scripts en el contexto de la sesión del navegador de la víctima.

Resumen generado y traducido por IA a partir de la descripción oficial.
serve-static serves static files. serve-static passes untrusted user input - even after sanitizing it - to redirect() may execute untrusted code. This issue is patched in serve-static 1.16.0.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:L
Productos afectados
expressjs · serve-static

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →