Qu'est-ce que c'est ?
Résumé
Cette vulnérabilité XSS dans la bibliothèque cti-transmute provient d un manque d échappement HTML des données STIX ou MISP utilisées dans les info-bulles des graphiques ECharts. Cela permet à un attaquant d injecter du code malveillant qui s exécute dans le navigateur lorsqu un utilisateur survole un élément de la visualisation. Pour corriger le problème, vous devez appliquer le correctif qui échappe systématiquement les variables p.name, p.data.value et p.value avec la fonction escapeHtml dans les formateurs d info-bulles.
Affected versions of cti-transmute fail to HTML-escape attacker-controlled values used in ECharts Sunburst and Treemap tooltip formatters. Slice names may originate directly from STIX or MISP data, including STIX types, relationship_type, pattern prefixes, and MISP category/type values. Since ECharts interprets the formatter return value as HTML, crafted values can inject markup or script-capable content into the tooltip. An attacker who can cause malicious conversion data to be processed can therefore inject content that executes when another user views the visualization and hovers over the affected slice. The patch replaces direct interpolation with dedicated formatter functions that call escapeHtml() on p.name, p.data.value, and p.value.
Technologies affectées
Non précisé par la fiche NVD.
Recommandation
Vérifie la disponibilité d'un correctif pour la technologie concernée et applique-le dès que possible. Consulte la fiche NVD pour les références officielles du fournisseur.
Exploits publics connus (0)
Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.