CVE-2024-43788
Gadget de DOM Clobbering trouvé dans AutoPublicPathRuntimeModule de Webpack, menant à du Cross-site Scripting (XSS)
- Publié
- 27 août 2024
- Mise à jour
- 9 janv. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:HFaible · 30 prochains jours
- Percentile
- 59,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Webpack est un bundler de modules. Son objectif principal est de regrouper des fichiers JavaScript pour une utilisation dans un navigateur, mais il est également capable de transformer, regrouper ou empaqueter pratiquement n'importe quelle ressource ou actif. Les développeurs de Webpack ont découvert une vulnérabilité de type DOM Clobbering dans le `AutoPublicPathRuntimeModule` de Webpack. Le gadget de DOM Clobbering dans le module peut conduire à du cross-site scripting (XSS) sur des pages web où des éléments HTML contrôlés par l'attaquant et sans script (par exemple, une balise `img` avec un attribut `name` non assaini) sont présents. Une exploitation réelle de ce gadget a été observée dans Canvas LMS, qui permet à une attaque XSS de se produire via un code JavaScript compilé par Webpack (la partie vulnérable provient de Webpack). Le DOM Clobbering est un type d'attaque par réutilisation de code où l'attaquant intègre d'abord un morceau de balisage HTML non scripté et apparemment bénin dans la page web (par exemple via un post ou un commentaire), puis exploite les gadgets (morceaux de code JavaScript) présents dans le code JavaScript existant pour le transformer en code exécutable. Cette vulnérabilité peut conduire à du cross-site scripting (XSS) sur les sites web qui incluent des fichiers générés par Webpack et qui permettent aux utilisateurs d'injecter certaines balises HTML sans script avec des attributs `name` ou `id` incorrectement assainis. Ce problème a été corrigé dans la version 5.94.0. Tous les utilisateurs sont invités à mettre à jour. Il n'existe aucune solution de contournement connue pour ce problème.
Sources
1- webpack-cve-2024-43788Recherche
Analyse et démontre la vulnérabilité CVE-2024-43788 de webpack, fournissant des informations de détection et d'exploitation pour les chercheurs en sécurité.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.