CVE-2026-48060
高已发布
Litestar:通过CSRF令牌的HTML注入
- 已发布
- 2026年7月28日
- 已更新
- 2026年7月28日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月27日
初级CVSS
8.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N0.3%
低 · 未来 30 天
- 百分位
- 21.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Litestar 是一个异步服务器网关接口(ASGI)框架。在 2.20.0 版本之前,使用模板引擎并配合 CSRF 保护的 Litestar 实例容易受到 HTML 注入攻击,由于 CSRF cookie 的内容在按照文档建议进行内联配置时被模板引擎排除在自动转义之外,该攻击可升级为跨站脚本攻击(XSS)。此问题已在 2.20.0 版本中修复。
来源
1概念验证漏洞利用程序和易受攻击的应用程序,演示了 Litestar 2.21.0 中通过 CSRF 令牌存在的 HTML 注入漏洞,并附带用于测试的 Docker 配置。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。