
Prueba de concepto para CVE-2025-69993: Cross-Site Scripting en el método bindPopup() de Leaflet. Incluye aviso, análisis de impacto y una aplicación Angular de demostración para reproducir la vulnerabilidad.
Vulnerabilidad de Cross-Site Scripting en Leaflet <= 1.9.4. El método bindPopup() renderiza la entrada suministrada por el usuario como HTML sin saneamiento, lo que permite la ejecución arbitraria de JavaScript.
bindPopup())cd leaflet-xss-poc
npm install
npm start
Abra http://localhost:4200/, introduzca `` en el campo de descripción y haga clic en "Agregar marcador".