CVE-2026-48060
Litestar: CSRF टोकन के माध्यम से HTML इंजेक्शन
- प्रकाशित
- 28 जुल॰ 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 27 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Litestar एक एसिंक्रोनस सर्वर गेटवे इंटरफेस (ASGI) फ्रेमवर्क है। संस्करण 2.20.0 से पहले, Litestar इंस्टेंस जो टेम्पलेट इंजन का उपयोग CSRF सुरक्षा के साथ करते हैं, HTML इंजेक्शन के प्रति संवेदनशील हैं, जिसे क्रॉस साइट स्क्रिप्टिंग तक बढ़ाया जा सकता है, क्योंकि CSRF कुकी की सामग्री को टेम्पलेट इंजन द्वारा स्वचालित एस्केपिंग से बाहर रखा जाता है जब इसे दस्तावेज़ीकरण अनुशंसाओं के अनुसार इनलाइन कॉन्फ़िगर किया जाता है। यह समस्या संस्करण 2.20.0 में पैच की गई है।
स्रोत
1लिटेस्टार 2.21.0 में CSRF टोकन के माध्यम से HTML इंजेक्शन भेद्यता प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और असुरक्षित एप्लिकेशन, परीक्षण के लिए Docker सेटअप के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।