CVE-2024-43788
DOM क्लोबरिंग गैजेट Webpack के AutoPublicPathRuntimeModule में पाया गया जो क्रॉस-साइट स्क्रिप्टिंग (XSS) की ओर ले जाता है
- प्रकाशित
- 27 अग॰ 2024
- अद्यतन
- 9 जन॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 59.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Webpack एक मॉड्यूल बंडलर है। इसका मुख्य उद्देश्य ब्राउज़र में उपयोग के लिए JavaScript फ़ाइलों को बंडल करना है, फिर भी यह लगभग किसी भी संसाधन या एसेट को रूपांतरित, बंडल या पैकेज करने में भी सक्षम है। Webpack डेवलपर्स ने Webpack के `AutoPublicPathRuntimeModule` में एक DOM Clobbering भेद्यता की खोज की है। मॉड्यूल में मौजूद DOM Clobbering गैजेट उन वेब पेजों में क्रॉस-साइट स्क्रिप्टिंग (XSS) का कारण बन सकता है जहां स्क्रिप्ट-रहित, हमलावर-नियंत्रित HTML तत्व (जैसे, अनसैनिटाइज़्ड `name` विशेषता वाला एक `img` टैग) मौजूद होते हैं। इस गैजेट का वास्तविक दुनिया में दोहन Canvas LMS में देखा गया है, जो Webpack द्वारा संकलित एक javascript कोड के माध्यम से XSS हमले को होने देता है (कमजोर हिस्सा Webpack से है)। DOM Clobbering एक प्रकार का कोड-पुन: उपयोग हमला है जहां हमलावर पहले वेबपेज में स्क्रिप्ट-रहित, प्रतीत होने वाले हानिरहित HTML मार्कअप का एक टुकड़ा एम्बेड करता है (जैसे किसी पोस्ट या टिप्पणी के माध्यम से) और मौजूदा javascript कोड में रहने वाले गैजेट्स (js कोड के टुकड़े) का लाभ उठाकर इसे निष्पादन योग्य कोड में बदल देता है। यह भेद्यता उन वेबसाइटों पर क्रॉस-साइट स्क्रिप्टिंग (XSS) का कारण बन सकती है जिनमें Webpack-जनित फ़ाइलें शामिल हैं और उपयोगकर्ताओं को अनुचित रूप से सैनिटाइज़ किए गए name या id विशेषताओं वाले कुछ स्क्रिप्ट-रहित HTML टैग इंजेक्ट करने की अनुमति देती हैं। इस समस्या को रिलीज़ संस्करण 5.94.0 में संबोधित किया गया है। सभी उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस समस्या के लिए कोई ज्ञात वर्कअराउंड नहीं हैं।
स्रोत
1- webpack-cve-2024-43788अनुसंधान
webpack CVE-2024-43788 भेद्यता का विश्लेषण और प्रदर्शन करता है, तथा सुरक्षा शोधकर्ताओं के लिए पहचान और शोषण संबंधी अंतर्दृष्टि प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।