CVE-2024-43788
DOM Clobbering-Gadget im AutoPublicPathRuntimeModule von Webpack gefunden, das zu Cross-Site-Scripting (XSS) führt
- Veröffentlicht
- 27.08.2024
- Aktualisiert
- 09.01.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:HNiedrig · nächste 30 Tage
- Perzentil
- 59,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Webpack ist ein Modul-Bundler. Sein Hauptzweck besteht darin, JavaScript-Dateien für die Verwendung in einem Browser zu bündeln, doch er ist auch in der Lage, nahezu jede Ressource oder jedes Asset zu transformieren, zu bündeln oder zu verpacken. Die Webpack-Entwickler haben eine DOM-Clobbering-Schwachstelle in Webpacks `AutoPublicPathRuntimeModule` entdeckt. Das DOM-Clobbering-Gadget in dem Modul kann zu Cross-Site-Scripting (XSS) auf Webseiten führen, auf denen scriptlose, vom Angreifer kontrollierte HTML-Elemente (z. B. ein `img`-Tag mit einem nicht bereinigten `name`-Attribut) vorhanden sind. Eine reale Ausnutzung dieses Gadgets wurde im Canvas LMS beobachtet, das einen XSS-Angriff über einen von Webpack kompilierten JavaScript-Code ermöglicht (der verwundbare Teil stammt von Webpack). DOM Clobbering ist eine Art von Code-Wiederverwendungsangriff, bei dem der Angreifer zunächst ein Stück nicht-scriptartiges, scheinbar harmloses HTML-Markup in die Webseite einbettet (z. B. über einen Beitrag oder Kommentar) und die in dem vorhandenen JavaScript-Code lebenden Gadgets (Code-Stücke) nutzt, um es in ausführbaren Code zu verwandeln. Diese Schwachstelle kann zu Cross-Site-Scripting (XSS) auf Websites führen, die von Webpack generierte Dateien enthalten und es Benutzern erlauben, bestimmte scriptlose HTML-Tags mit unsachgemäß bereinigten `name`- oder `id`-Attributen einzuschleusen. Dieses Problem wurde in der Release-Version 5.94.0 behoben. Allen Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine Workarounds für dieses Problem bekannt.
Quellen
1- webpack-cve-2024-43788Forschung
Analysiert und demonstriert die webpack CVE-2024-43788-Schwachstelle und bietet Sicherheitsforschern Einblicke in Erkennung und Ausnutzung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.