
Доказательство концепции для CVE-2025-69993: Межсайтовый скриптинг (XSS) в методе bindPopup() библиотеки Leaflet. Включает уведомление, анализ воздействия и демонстрационное Angular-приложение для воспроизведения уязвимости.
Уязвимость межсайтового скриптинга (XSS) в Leaflet <= 1.9.4. Метод bindPopup() отображает введённые пользователем данные как сырой HTML без санитизации, что позволяет выполнять произвольный JavaScript.
bindPopup())cd leaflet-xss-poc
npm install
npm start
Откройте http://localhost:4200/, введите `` в поле Description и нажмите "Добавить маркер".