A vulnerabilidade de script de sites cruzados no phoenixframework phoenix_live_view permite que um atacante contorne a validação do esquema de URL e execute o JavaScript na sessão do navegador de uma vítima. O Phoenix.LiveView.Utils.valid_ destino!/ 2 e Phoenix.LiveView.Utils.valid_live_navigation_ destino!/ 2 funções em lib/ phoenix_live_view/ utils. ex dependem de um uri_ scheme/ interno 1 ajudante que só detecta um esquema quando o primeiro byte da entrada é uma letra ASCII. Entradas que começam com um caracter de controle ou espaço ASCII caem para uma cláusula de retorno nulo, fazendo com que a URL seja tratada como um caminho relativo seguro. Os navegadores padrão implementam o analisador de URL WHATWG, que tira o C 0 caracteres de controle e espaço antes de analisar. Como resultado, uma entrada como " javascript:alert( 1 )" é passado inalterado para e, quando clicado, é analisado pelo navegador como um javascript: URL que executa script controlado pelo atacante na sessão da vítima. Os aplicativos que renderizam URLs fornecidos pelo usuário (por exemplo, links de perfil, redirecionamento de alvos ou referências externas) são afetados. Esta questão afeta phoenix_live_view: from 1.2.2 antes 1.2.7. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 58228 foi publicado em 2026 - 07 - 13 T 19: 17: 30.317 Z e última modificação em 2026 - 07 - 13 T 20: 37: 48.157 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 5.1, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:N/SC:H/SI:H/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 79.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.