CyberSectr
Menü
← CVE Veritabanı

CVE-2026-61597

Bilinmiyor

Teknik Veri (Otomatik)

CVSS Skoru
EPSS
CWE
CWE-79
KEV Durumu
Hayır

Djust, Django için Phoenix LiveView tarzı reaktif sunucu tarafı işlemlerini Rust güçlüğü ile sağlar. 1.0.7 sürümünden önce, birçok djust yerleşik bileşen şablon etiketi (`djust.components.templatetags.*`) bir geliştirici/kullanıcı tarafından sağlanan URL'yi bir `href` / `action` özniteliğine render eder, ancak URL şemasını hiçbir zaman doğrulamaz, bunun yerine `conditional_escape` ile HTML kaçışını gerçekleştirir. HTML kaçışları, öznitelik çıkışını engeller ancak `javascript:` URI'sini nötralize etmez (bu, kaçış karakterlerine ihtiyaç duymaz), böylece `javascript:alert(document.cookie)` değerindeki bir URL, `<a href="javascript:alert(document.cookie)">` şeklinde kelimesi kelimesine kalır ve tıklanması durumunda kurbanın oturumunda çalışır. Sürüm 1.0.7 bir düzeltmeyi içerir. Geçici bir çözüm olarak, etkilenen yerleşik bileşen etiketlerine kullanıcı tarafından kontrol edilebilen URL'ler geçirilmemeli ve bileşen argümanlarına bağlanmadan önce uygulama kodunda URL şemaları önceden doğrulanmalıdır.

Orijinal açıklama (İngilizce)

djust provides Phoenix LiveView-style reactive server-side rendering for Django with Rust-powered performance. Prior to version 1.0.7, many djust built-in component template tags (`djust.components.templatetags.*`) render a developer/user-supplied URL into an `href` / `action` attribute, HTML-escaping it with `conditional_escape` but never validating the URL scheme. HTML escaping prevents attribute breakout but does not neutralize a `javascript:` URI (which needs no escapable characters), so a URL value of `javascript:alert(document.cookie)` lands verbatim in `<a href="javascript:alert(document.cookie)">` and executes in the victim's session on click. Version 1.0.7 contains a fix. As a workaround, do not pass user-controllable URLs to the affected built-in component tags; pre-validate URL schemes in application code before binding them to component arguments.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.