CVE-2020-15169
XSS dans Action View
- Publié
- 11 sept. 2020
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 82,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
In Action View, avant les versions 5.2.4.4 et 6.0.3.3, il existe une vulnérabilité potentielle de Cross-Site Scripting (XSS) dans les helpers de traduction d'Action View. Les vues qui permettent à l'utilisateur de contrôler la valeur par défaut (non trouvée) des helpers `t` et `translate` pourraient être sensibles aux attaques XSS. Lorsqu'une chaîne non sécurisée pour le HTML est passée comme valeur par défaut pour une clé de traduction manquante nommée `html` ou se terminant par `_html`, la chaîne par défaut est incorrectement marquée comme sûre pour le HTML et n'est pas échappée. Ce problème est corrigé dans les versions 6.0.3.3 et 5.2.4.4. Une solution de contournement sans mise à niveau est proposée dans l'avis de sécurité source.
Sources
1Exploit basé sur Ruby pour CVE-2020-15169, démontrant une vulnérabilité spécifique d'application web avec un code de preuve de concept pour les tests de sécurité et l'analyse.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.