← voltar
CVE-2024-43800mediumCWE-79

serve-static affected by template injection that can lead to XSS

13Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 5epss 0.6%
probabilidade de exploração
0.6%top 55% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Uma falha no serve-static permite que atacantes injetem código malicioso por meio de requisições especialmente preparadas que contornam a sanitização, potencialmente executando scripts não autorizados nos navegadores dos usuários.

Detalhe técnico

A vulnerabilidade está na função redirect() que, apesar de tentar sanitizar dados do usuário, ainda passa entrada não confiável para execução de código; isso permite injeção de template que resulta em XSS. O vetor de ataque é via requisições HTTP com parâmetros de redirecionamento manipulados; pré-condição é que o atacante controle a entrada do usuário que chega à função redirect(). O impacto inclui execução arbitrária de script no contexto da sessão do navegador da vítima.

Resumo gerado e traduzido por IA a partir da descrição oficial.
serve-static serves static files. serve-static passes untrusted user input - even after sanitizing it - to redirect() may execute untrusted code. This issue is patched in serve-static 1.16.0.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:L
Produtos afetados
expressjs · serve-static