
Proof-of-concept per CVE-2025-69993: Cross-Site Scripting nel metodo bindPopup() di Leaflet. Include advisory, analisi dell'impatto e un'applicazione Angular demo per riprodurre la vulnerabilità.
Vulnerabilità di Cross-Site Scripting in Leaflet <= 1.9.4. Il metodo bindPopup() renderizza l'input fornito dall'utente come HTML grezzo senza sanitizzazione, permettendo l'esecuzione arbitraria di JavaScript.
bindPopup())cd leaflet-xss-poc
npm install
npm start
Apri http://localhost:4200/, inserisci `` nel campo Description e clicca su "Add Marker".