
Prova di concetto che dimostra una vulnerabilità XSS (CVE-2025-1461) in Vuetify VCalendar's eventMoreText prop, con istruzioni di configurazione e dettagli sullo sfruttamento.
Questo repository contiene una prova di concetto che dimostra la vulnerabilità XSS nel componente VCalendar di Vuetify, in particolare nella proprietà eventMoreText.
git clone https://github.com/neverendingsupport/nes-vuetify-cve-2025-1461
cd nes-vuetify-pocs
npm install
npm run dev
http://localhost:3000Il POC dimostra come HTML/JavaScript malevolo possa essere iniettato attraverso la proprietà eventMoreText del componente VCalendar. Quando ci sono più eventi di quanti ne possano essere visualizzati, il calendario mostra un collegamento "più eventi" che può eseguire codice JavaScript arbitrario.