CVE-2024-43788
Gadget DOM Clobbering trovato in AutoPublicPathRuntimeModule di Webpack che porta a Cross-site Scripting (XSS)
- Pubblicato
- 27 ago 2024
- Aggiornato
- 9 gen 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:HBasso · prossimi 30 giorni
- Percentile
- 59,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Webpack è un bundler di moduli. Il suo scopo principale è raggruppare file JavaScript per l'uso in un browser, ma è anche in grado di trasformare, raggruppare o impacchettare praticamente qualsiasi risorsa o asset. Gli sviluppatori di Webpack hanno scoperto una vulnerabilità di DOM Clobbering nel modulo `AutoPublicPathRuntimeModule` di Webpack. Il gadget di DOM Clobbering nel modulo può portare a cross-site scripting (XSS) in pagine web dove sono presenti elementi HTML controllati dall'attaccante senza script (ad esempio, un tag `img` con un attributo `name` non sanificato). Lo sfruttamento reale di questo gadget è stato osservato in Canvas LMS, che consente un attacco XSS tramite codice JavaScript compilato da Webpack (la parte vulnerabile proviene da Webpack). Il DOM Clobbering è un tipo di attacco di riutilizzo del codice in cui l'attaccante incorpora prima un frammento di markup HTML non-script, apparentemente benigno, nella pagina web (ad esempio tramite un post o un commento) e sfrutta i gadget (frammenti di codice JS) presenti nel codice JavaScript esistente per trasformarlo in codice eseguibile. Questa vulnerabilità può portare a cross-site scripting (XSS) su siti web che includono file generati da Webpack e che consentono agli utenti di iniettare determinati tag HTML senza script con attributi `name` o `id` non adeguatamente sanificati. Questo problema è stato risolto nella versione 5.94.0. Si consiglia a tutti gli utenti di aggiornare. Non sono note soluzioni alternative per questo problema.
Fonti
1- webpack-cve-2024-43788Ricerca
Analizza e dimostra la vulnerabilità webpack CVE-2024-43788, fornendo approfondimenti su rilevamento e sfruttamento per ricercatori di sicurezza.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.