
Preuve de concept pour CVE-2025-69993 : Cross-Site Scripting dans la méthode bindPopup() de Leaflet. Comprend un avis, une analyse d'impact et une application Angular de démonstration pour reproduire la vulnérabilité.
Vulnérabilité Cross-Site Scripting dans Leaflet <= 1.9.4. La méthode bindPopup() rend l'entrée fournie par l'utilisateur comme du HTML brut sans assainissement, permettant l'exécution de JavaScript arbitraire.
bindPopup())cd leaflet-xss-poc
npm install
npm start
Ouvrez http://localhost:4200/, entrez `` dans le champ Description, et cliquez sur "Add Marker".