漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Symfony UX: XSS in symfony/ux-autocomplete via unescaped AJAX response data
Vulnerability Description
Symfony UX is a JavaScript ecosystem for Symfony. From 2.2.0 until 2.36.0 and 3.1.0, the Stimulus controller in symfony/ux-autocomplete renders AJAX response items in _createAutocompleteWithRemoteData() by interpolating the text field into HTML template literals (<div>${item[labelField]}</div>) rather than text, allowing attacker-controlled markup from user-supplied dropdown values to execute in the browser of any user who opens an autocomplete widget backed by the same data. This issue is fixed in versions 2.36.0 and 3.1.0.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Vulnerability Title
Symfony UX 跨站脚本漏洞
Vulnerability Description
Symfony ux是Symfony组织开源的一个Symfony的JavaScript生态系统。 Symfony UX存在跨站脚本漏洞,该漏洞源于Stimulus控制器在_createAutocompleteWithRemoteData()中将文本字段插值到HTML模板字面量中而非文本,从而允许攻击者控制的标记在打开同一数据驱动的自动完成部件的用户浏览器中执行。以下版本受到影响:2.36.0之前版本和3.1.0之前版本。
CVSS Information
N/A
Vulnerability Type
N/A