CVE-2025-60249
Beschrijving NL
vulnerability-lookup 2.16.0 staat XSS toe in bundle.py, comment.py en user.py, door een gebruiker op een vulnerability-lookup-instantie die bundels, opmerkingen of waarnemingen kan toevoegen. Er werd een kwetsbaarheid voor cross-site scripting (XSS) ontdekt bij de verwerking van door de gebruiker geleverde invoer in de componenten Bundels, Opmerkingen en Waarnemingen. Niet-vertrouwde gegevens werden niet goed ontsmet voordat ze in sjablonen en tabellen werden weergegeven, waardoor aanvallers willekeurige JavaScript in de applicatie konden injecteren. Het probleem was te wijten aan onveilig gebruik van innerHTML en onvoldoende validatie van dynamische URL's en modelvelden. Dit beveiligingslek is verholpen door te ontsnappen aan niet-vertrouwde gegevens, innerHTML-toewijzingen te vervangen door veiligere DOM-methoden, URL's te coderen met encodeURIComponent en de invoervalidatie in de betrokken modellen te verbeteren.
Origineel (Engels) tonen
vulnerability-lookup 2.16.0 allows XSS in bundle.py, comment.py, and user.py, by a user on a vulnerability-lookup instance who can add bundles, comments, or sightings. A cross-site scripting (XSS) vulnerability was discovered in the handling of user-supplied input in the Bundles, Comments, and Sightings components. Untrusted data was not properly sanitized before being rendered in templates and tables, which could allow attackers to inject arbitrary JavaScript into the application. The issue was due to unsafe use of innerHTML and insufficient validation of dynamic URLs and model fields. This vulnerability has been fixed by escaping untrusted data, replacing innerHTML assignments with safer DOM methods, encoding URLs with encodeURIComponent, and improving input validation in the affected models.