CVE-2026-92784
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 7.5
- EPSS
- —
- CWE
- CWE-94
- KEV Durumu
- Hayır
@refinedev/inferencer 7.0.0 sürümüne kadar, API alan adlarını oluşturulan JSX kaynak koduna yerleştirdiğinde kaçırmayı başaramaz. Veri sağlayıcısını kontrol eden saldırganlar, geliştiricinin tarayıcısında Inferencer sayfası 렌der edildiğinde çalıştırılan özel olarak hazırlanmış JSON özellik adları aracılığıyla kötü amaçlı JavaScript enjekte edebilir.
Orijinal açıklama (İngilizce)
@refinedev/inferencer through 7.0.0 fails to escape API field names when interpolating them into generated JSX source code. Attackers controlling the data provider can inject malicious JavaScript through crafted JSON property names that execute in the developer's browser when the Inferencer page renders.
Referanslar
- https://github.com/refinedev/refine
- https://github.com/refinedev/refine/blob/main/packages/inferencer/src/create-inferencer/index.tsx#L117-L128
- https://github.com/refinedev/refine/blob/main/packages/inferencer/src/inferencers/antd/list.tsx#L140-L144
- https://github.com/refinedev/refine/issues/7556
- https://www.vulncheck.com/advisories/refinedev-inferencer-through-7.0.0-code-injection-via-api-field-names
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
