
Prova de conceito para CVE-2025-69993: Cross-Site Scripting no método bindPopup() do Leaflet. Inclui aviso, análise de impacto e uma aplicação Angular de demonstração para reproduzir a vulnerabilidade.
Vulnerabilidade de Cross-Site Scripting no Leaflet <= 1.9.4. O método bindPopup() renderiza a entrada fornecida pelo usuário como HTML bruto sem sanitização, permitindo a execução arbitrária de JavaScript.
bindPopup())cd leaflet-xss-poc
npm install
npm start
Abra http://localhost:4200/, digite `` no campo Descrição e clique em "Adicionar Marcador".