CVE-2026-48060
ليتستار: حقن HTML عبر رمز CSRF
- تم النشر
- 28/07/2026
- محدث
- 28/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 27/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 21.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Litestar هو إطار عمل لواجهة بوابة الخادم غير المتزامنة (ASGI). قبل الإصدار 2.20.0، تكون مثيلات Litestar التي تستخدم محرك قوالب بالتزامن مع حماية CSRF عرضة لحقن HTML والذي يمكن تصعيده إلى برمجة نصية عبر المواقع (XSS) بسبب استبعاد محتويات ملف تعريف الارتباط CSRF من التهريب التلقائي بواسطة محرك القوالب عند تكوينه بشكل مضمّن وفقًا لتوصيات التوثيق. تم إصلاح هذه المشكلة في الإصدار 2.20.0.
المصادر
1إثبات مفهوم للاستغلال وتطبيق قابل للاستغلال يوضح ثغرة حقن HTML في Litestar 2.21.0 عبر رمز CSRF، مع إعداد Docker للاختبار.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.