CVE-2024-43788
Gadget de DOM Clobbering encontrado no AutoPublicPathRuntimeModule do Webpack que leva a Cross-site Scripting (XSS)
- Publicado
- 27 de ago. de 2024
- Atualizado
- 9 de jan. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:HBaixo · próximos 30 dias
- Percentil
- 59,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Webpack é um empacotador de módulos. Seu principal objetivo é agrupar arquivos JavaScript para uso em um navegador, mas também é capaz de transformar, agrupar ou empacotar praticamente qualquer recurso ou ativo. Os desenvolvedores do Webpack descobriram uma vulnerabilidade de DOM Clobbering no `AutoPublicPathRuntimeModule` do Webpack. O gadget de DOM Clobbering no módulo pode levar a cross-site scripting (XSS) em páginas web onde elementos HTML controlados pelo atacante e sem script (por exemplo, uma tag `img` com um atributo `name` não sanitizado) estão presentes. A exploração deste gadget no mundo real foi observada no Canvas LMS, que permite que um ataque de XSS ocorra por meio de um código JavaScript compilado pelo Webpack (a parte vulnerável é do Webpack). DOM Clobbering é um tipo de ataque de reutilização de código onde o atacante primeiro incorpora um trecho de marcação HTML não-script, aparentemente benigna, na página web (por exemplo, por meio de uma postagem ou comentário) e aproveita os gadgets (trechos de código JS) presentes no código JavaScript existente para transformá-la em código executável. Esta vulnerabilidade pode levar a cross-site scripting (XSS) em sites que incluem arquivos gerados pelo Webpack e permitem que usuários injetem certas tags HTML sem script com atributos `name` ou `id` sanitizados de forma inadequada. Este problema foi resolvido na versão de lançamento 5.94.0. Todos os usuários são aconselhados a atualizar. Não há soluções alternativas conhecidas para este problema.
Fontes
1- webpack-cve-2024-43788Pesquisa
Analisa e demonstra a vulnerabilidade webpack CVE-2024-43788, fornecendo insights de detecção e exploração para pesquisadores de segurança.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.