Ad

CVE-2026-57167

MEDIUM CVSS 4.0: 5,1 EPSS 0.27%
Обновлено 10 июля 2026
Peertube
Параметр Значение
CVSS 5,1 (MEDIUM)
Устранено в версии 8.2.2
Тип уязвимости CWE-80 (Недостаточная фильтрация HTML-тегов (XSS))
Поставщик Peertube
Публичный эксплойт Нет

PeerTube — это платформа потокового видео, объединенная с ActivityPub. До версии 8.2.2 страницы просмотра видео, отображаемые на стороне сервера, встраивали блок JSON-LD Schema.org с помощью метаданных видео JSON.stringify без экранирования символов «меньше», «больше» или косой черты, что позволяло значению, содержащему последовательность байтов, закрывающую элемент сценария, внедрить произвольный HTML или JavaScript, который выполняется в источнике экземпляра для посетителей видео злоумышленника. Эта проблема исправлена ​​в версии 8.2.2.

Показать оригинальное описание (EN)

PeerTube is an ActivityPub-federated video streaming platform. Prior to 8.2.2, server-side-rendered video watch pages embed a schema.org JSON-LD block by JSON.stringify-ing video metadata without escaping less-than, greater-than, or slash characters, allowing a value containing the byte sequence that closes a script element to inject arbitrary HTML or JavaScript that executes in the instance origin for visitors to the attacker's videos. This issue is fixed in version 8.2.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости