漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Astro: Reflected XSS via unescaped View Transition animation properties
Vulnerability Description
Astro is a web framework for content-driven websites. From 2.9.0 until 7.1.0, Astro's server-side View Transition CSS generator interpolates animation properties into an inline style element without escaping them for CSS and HTML contexts. An attacker-controlled View Transition animation value such as duration can terminate the generated style element and inject arbitrary HTML or JavaScript. The affected code is packages/astro/src/runtime/server/transition.ts; renderTransition passes sheet.toString() into markHTMLString(), while addAnimationProperty serializes duration through toTimeValue() and also handles easing, direction, delay, fillMode, and name. Exploitation requires an on-demand or server-rendered route to pass attacker-controlled data into a View Transition animation definition and can execute arbitrary JavaScript in the affected application's origin, allowing access to sensitive page data and authenticated actions available to the victim. This issue is fixed in version 7.1.0.
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Vulnerability Title
Astro 跨站脚本漏洞
Vulnerability Description
Astro Astro是Astro组织开源的一个内容驱动网站的 web 框架。 Astro 2.9.0版本至7.1.0之前版本存在跨站脚本漏洞,该漏洞源于服务端View Transition CSS生成器将动画属性插入内联样式元素时未对CSS和HTML上下文进行转义,可能导致攻击者注入任意HTML或JavaScript,从而执行任意JavaScript并访问敏感页面数据或执行受害者可用的认证操作。
CVSS Information
N/A
Vulnerability Type
N/A