Node.js ejs Package 'ejs.renderFile()' function Cross Site Scripting Vulnerability
BID:101889
Info
Node.js ejs Package 'ejs.renderFile()' function Cross Site Scripting Vulnerability
| Bugtraq ID: | 101889 |
| Class: | Input Validation Error |
| CVE: |
CVE-2017-1000188 |
| Remote: | Yes |
| Local: | No |
| Published: | Nov 16 2017 12:00AM |
| Updated: | Dec 19 2017 10:00PM |
| Credit: | Snyk Security Research Team. |
| Vulnerable: |
mde ejs 2.5.4 mde ejs 2.5.3 mde ejs 2.5.2 mde ejs 2.5.1 mde ejs 2.4.2 mde ejs 2.4.1 mde ejs 2.3.4 |
| Not Vulnerable: |
mde ejs 2.5.5 |
Exploit / POC
Node.js ejs Package 'ejs.renderFile()' function Cross Site Scripting Vulnerability
To exploit this issue, an attacker must entice an unsuspecting victim to follow a malicious URI.
To exploit this issue, an attacker must entice an unsuspecting victim to follow a malicious URI.
References
Node.js ejs Package 'ejs.renderFile()' function Cross Site Scripting Vulnerability
References:
References:
- Effective JavaScript templating. (ejs)
- Node.js Homepage (Joyent)
- Cross-site Scripting (XSS) (snyk)
- Blacklist a few other unsafe opts from passing in data obj (github)