Ad

CVE-2026-66296

MEDIUM CVSS 4.0: 5,1
Обновлено 3 августа 2026
Payload
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 0.14.1.
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Уязвимость неправильной нейтрализации ввода во время создания веб-страницы (XSS) в lud oaskit позволяет выполнять межсайтовые сценарии через стандартный обработчик ошибок HTML. Oaskit.ErrorHandler.Default.format_reason/4 и Oaskit.ErrorHandler.Default.reason_to_html/1 в lib/oaskit/error_handler/default.ex отображают ошибки проверки запроса как HTML-страницу всякий раз, когда заголовок Accept запроса содержит HTML, интерполируя строки, управляемые запросом, на эту страницу без экранирования HTML. Неэкранированные значения — это ключи объекта, взятые из тела запроса или из параметра запроса объекта или deepObject, которые появляются в пути к экземпляру ошибки схемы JSON, когда схема отклоняет их (например, в разделе «Дополнительные свойства: false»), а также необработанный заголовок Content-Type, отраженный в ошибках типа неподдерживаемого носителя, когда не удается проанализировать.

Поскольку браузеры отправляют Accept: text/html при обычной навигации верхнего уровня, созданной ссылки GET достаточно, чтобы вызвать страницу с ошибкой; не требуется отправка формы, пользовательский тип контента или скрипт, контролируемый злоумышленником, на стороне жертвы. Полезная нагрузка, такая как filter[</code></h2><script>alert(document.domain)</script>]=x, завершает включающую разметку, и внедренный сценарий выполняется в источнике приложения с использованием oaskit, предоставляя ему доступ к файлам cookie, сеансу и ответам того же источника этого источника. Как рендеринг ошибок HTML, так и уязвимый обработчик включены по умолчанию: для Oaskit.Plugs.ValidateRequest по умолчанию для :html_errors установлено значение true, а для :error_handler — значение Oaskit.ErrorHandler.Default, поэтому приложения, следующие задокументированным использованием, затрагиваются без какого-либо согласия.

Эта проблема затрагивает oaskit: с 0.1.0 до 0.14.1.

Показать оригинальное описание (EN)

Improper Neutralization of Input During Web Page Generation (XSS) vulnerability in lud oaskit allows reflected cross-site scripting via the default HTML error handler. Oaskit.ErrorHandler.Default.format_reason/4 and Oaskit.ErrorHandler.Default.reason_to_html/1 in lib/oaskit/error_handler/default.ex render request-validation failures as an HTML page whenever the request's Accept header contains html, interpolating request-controlled strings into that page without HTML escaping. The unescaped values are object keys taken from a request body or from an object or deepObject query parameter, which appear in the JSON Schema error's instance path when a schema rejects them (for example under additionalProperties: false), and the raw Content-Type header, reflected in unsupported-media-type errors when it fails to parse. Because browsers send Accept: text/html on ordinary top-level navigation, a crafted GET link is sufficient to trigger the error page; no form submission, custom Content-Type, or attacker-controlled script on the victim's side is required. A payload such as filter[</code></h2><script>alert(document.domain)</script>]=x terminates the enclosing markup and the injected script executes in the origin of the application using oaskit, giving it access to that origin's cookies, session, and same-origin responses. Both HTML error rendering and the vulnerable handler are enabled by default: Oaskit.Plugs.ValidateRequest defaults :html_errors to true and :error_handler to Oaskit.ErrorHandler.Default, so applications following the documented usage are affected without any opt-in. This issue affects oaskit: from 0.1.0 before 0.14.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0