CVE-2024-43788
DOM Clobbering 小工具在 Webpack 的 AutoPublicPathRuntimeModule 中被发现,可导致跨站脚本(XSS)攻击
- 已发布
- 2024年8月27日
- 已更新
- 2025年1月9日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:H低 · 未来 30 天
- 百分位
- 59.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Webpack 是一个模块打包器。其主要用途是将 JavaScript 文件打包以便在浏览器中使用,但它也能够转换、打包或封装几乎任何资源或资产。Webpack 开发者发现 Webpack 的 `AutoPublicPathRuntimeModule` 中存在一个 DOM Clobbering 漏洞。该模块中的 DOM Clobbering gadget 可能导致网页中出现跨站脚本(XSS),前提是页面中存在攻击者控制的无脚本 HTML 元素(例如带有未净化 `name` 属性的 `img` 标签)。已观察到该 gadget 在 Canvas LMS 中被实际利用,可通过 Webpack 编译的 JavaScript 代码触发 XSS 攻击(易受攻击的部分来自 Webpack)。DOM Clobbering 是一种代码重用攻击,攻击者首先在网页中嵌入一段非脚本、看似良性的 HTML 标记(例如通过帖子或评论),然后利用现有 JavaScript 代码中的 gadget(JavaScript 代码片段)将其转换为可执行代码。此漏洞可能导致包含 Webpack 生成文件且允许用户注入带有未正确净化 `name` 或 `id` 属性的特定无脚本 HTML 标签的网站发生跨站脚本(XSS)攻击。该问题已在 5.94.0 版本中修复。建议所有用户升级。目前没有已知的解决方法。
来源
1分析并演示 webpack CVE-2024-43788 漏洞,为安全研究人员提供检测与利用方面的见解。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。