Vulnerabilidad en happy-dom (CVE-2024-51757)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
06/11/2024
Última modificación:
08/11/2024
Descripción
happy-dom es una implementación de JavaScript de un navegador web sin su interfaz gráfica de usuario. Las versiones de happy-dom anteriores a la 15.10.2 pueden ejecutar código en el host a través de una etiqueta de script. Esto ejecutaría código en el contexto de usuario de happy-dom. Se recomienda a los usuarios que actualicen a la versión 15.10.2. No existen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/capricorn86/happy-dom/commit/5ee0b1676d4ce20cc2a70d1c9c8d6f1e3f57efac
- https://github.com/capricorn86/happy-dom/commit/d23834c232f1cf5519c9418b073f1dcec6b2f0fd
- https://github.com/capricorn86/happy-dom/issues/1585
- https://github.com/capricorn86/happy-dom/pull/1586
- https://github.com/capricorn86/happy-dom/releases/tag/v15.10.2
- https://github.com/capricorn86/happy-dom/security/advisories/GHSA-96g7-g7g9-jxw8