
CVE-2025-69993에 대한 개념 증명(PoC): Leaflet의 bindPopup() 메서드에서 발생하는 크로스 사이트 스크립팅(XSS) 취약점. 보안 권고, 영향 분석, 취약점 재현을 위한 데모 Angular 애플리케이션을 포함합니다.
Leaflet <= 1.9.4의 교차 사이트 스크립팅(XSS) 취약점입니다. bindPopup() 메서드는 사용자가 제공한 입력을 삭제(sanitization) 과정 없이 원시 HTML로 렌더링하여 임의의 JavaScript 실행을 허용합니다.
bindPopup()에 직접 전달됨)에서 취약점을 시연하는 Angular 애플리케이션cd leaflet-xss-poc
npm install
npm start
http://localhost:4200/를 열고 Description 필드에 ``를 입력한 다음 "Add Marker"를 클릭합니다.