
Proof-of-Concept für CVE-2025-69993: Cross-Site Scripting in der bindPopup()-Methode von Leaflet. Enthält Advisory, Auswirkungsanalyse und eine Demo-Angular-Anwendung zur Reproduktion der Schwachstelle.
Cross-Site-Scripting-Schwachstelle in Leaflet <= 1.9.4. Die Methode bindPopup() rendert vom Benutzer bereitgestellte Eingaben ohne Bereinigung als rohes HTML, wodurch beliebiger JavaScript-Code ausgeführt werden kann.
bindPopup() übergeben werden)cd leaflet-xss-poc
npm install
npm start
Öffnen Sie http://localhost:4200/, geben Sie `` im Feld „Description“ ein und klicken Sie auf „Add Marker“.