CVE-2026-32635
Angular में i18n एट्रिब्यूट बाइंडिंग्स में XSS है
- प्रकाशित
- 13 मार्च 2026
- अद्यतन
- 17 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 26 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 27.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Angular एक विकास प्लेटफ़ॉर्म है जो TypeScript/JavaScript और अन्य भाषाओं का उपयोग करके मोबाइल और डेस्कटॉप वेब एप्लिकेशन बनाने के लिए है। 22.0.0-next.3, 21.2.4, 20.3.18, और 19.2.20 से पहले, Angular रनटाइम और कंपाइलर में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई है। यह तब होता है जब एप्लिकेशन सुरक्षा-संवेदनशील विशेषता (उदाहरण के लिए एंकर टैग पर href) का उपयोग Angular की विशेषताओं को अंतर्राष्ट्रीयकरण करने की क्षमता के साथ करता है। i18n-<attribute> नाम जोड़कर संवेदनशील विशेषता के लिए अंतर्राष्ट्रीयकरण सक्षम करने से Angular का अंतर्निहित सैनिटाइज़ेशन तंत्र बायपास हो जाता है, जो अविश्वसनीय उपयोगकर्ता-जनित डेटा के साथ डेटा बाइंडिंग के संयोजन में किसी हमलावर को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति दे सकता है। यह भेद्यता 22.0.0-next.3, 21.2.4, 20.3.18, और 19.2.20 में ठीक कर दी गई है।
स्रोत
1शैक्षिक प्रदर्शन CVE-2026-32635 के शमन और पहचान का: Angular के i18n विशेषताओं में XSS।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।