CVE-2026-48060
Litestar : Injection HTML via jeton CSRF
- Publié
- 28 juil. 2026
- Mise à jour
- 28 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 27 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 21,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Litestar est un framework Asynchronous Server Gateway Interface (ASGI). Avant la version 2.20.0, les instances de Litestar qui utilisent un moteur de templates en conjonction avec la protection CSRF sont vulnérables à une injection HTML qui peut être escaladée en Cross Site Scripting, car le contenu du cookie CSRF est exclu de l'échappement automatique par le moteur de templates lorsqu'il est configuré en ligne avec les recommandations de la documentation. Ce problème a été corrigé dans la version 2.20.0.
Sources
1Preuve de concept d'exploit et application vulnérable démontrant une vulnérabilité d'injection HTML dans Litestar 2.21.0 via le jeton CSRF, avec configuration Docker pour les tests.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.