Уязвимость неправильной нейтрализации ввода во время создания веб-страницы (XSS) в lud oaskit позволяет выполнять межсайтовые сценарии через стандартный обработчик ошибок HTML. Oaskit.ErrorHandler.Default.format_reason/4 и Oaskit.ErrorHandler.Default.reason_to_html/1 в lib/oaskit/error_handler/default.ex отображают ошибки проверки запроса как HTML-страницу всякий раз, когда заголовок Accept запроса содержит HTML, интерполируя строки, управляемые запросом, на эту страницу без экранирования HTML. Неэкранированные значения — это ключи объекта, взятые из тела запроса или из параметра запроса объекта или deepObject, которые появляются в пути к экземпляру ошибки схемы JSON, когда схема отклоняет их (например, в разделе «Дополнительные свойства: false»), а также необработанный заголовок Content-Type, отраженный в ошибках типа неподдерживаемого носителя, когда не удается проанализировать.
Поскольку браузеры отправляют Accept: text/html при обычной навигации верхнего уровня, созданной ссылки GET достаточно, чтобы вызвать страницу с ошибкой; не требуется отправка формы, пользовательский тип контента или скрипт, контролируемый злоумышленником, на стороне жертвы. Полезная нагрузка, такая как filter[</code></h2><script>alert(document.domain)</script>]=x, завершает включающую разметку, и внедренный сценарий выполняется в источнике приложения с использованием oaskit, предоставляя ему доступ к файлам cookie, сеансу и ответам того же источника этого источника. Как рендеринг ошибок HTML, так и уязвимый обработчик включены по умолчанию: для Oaskit.Plugs.ValidateRequest по умолчанию для :html_errors установлено значение true, а для :error_handler — значение Oaskit.ErrorHandler.Default, поэтому приложения, следующие задокументированным использованием, затрагиваются без какого-либо согласия.
Эта проблема затрагивает oaskit: с 0.1.0 до 0.14.1.
Показать оригинальное описание (EN)
Improper Neutralization of Input During Web Page Generation (XSS) vulnerability in lud oaskit allows reflected cross-site scripting via the default HTML error handler. Oaskit.ErrorHandler.Default.format_reason/4 and Oaskit.ErrorHandler.Default.reason_to_html/1 in lib/oaskit/error_handler/default.ex render request-validation failures as an HTML page whenever the request's Accept header contains html, interpolating request-controlled strings into that page without HTML escaping. The unescaped values are object keys taken from a request body or from an object or deepObject query parameter, which appear in the JSON Schema error's instance path when a schema rejects them (for example under additionalProperties: false), and the raw Content-Type header, reflected in unsupported-media-type errors when it fails to parse. Because browsers send Accept: text/html on ordinary top-level navigation, a crafted GET link is sufficient to trigger the error page; no form submission, custom Content-Type, or attacker-controlled script on the victim's side is required. A payload such as filter[</code></h2><script>alert(document.domain)</script>]=x terminates the enclosing markup and the injected script executes in the origin of the application using oaskit, giving it access to that origin's cookies, session, and same-origin responses. Both HTML error rendering and the vulnerable handler are enabled by default: Oaskit.Plugs.ValidateRequest defaults :html_errors to true and :error_handler to Oaskit.ErrorHandler.Default, so applications following the documented usage are affected without any opt-in. This issue affects oaskit: from 0.1.0 before 0.14.1.
Характеристики атаки
Последствия
Строка CVSS v4.0