CVE-2026-93421
BilinmiyorTeknik Veri (Otomatik)
- CVSS Skoru
- —
- EPSS
- —
- CWE
- CWE-117
- KEV Durumu
- Hayır
Mesop, web uygulamaları oluşturmak için kullanılan bir Python tabanlı UI çerçevesidir. 1.3.4 sürümünden önceki sürümlerde, kimlik doğrulaması yapılmayan /__csp__ endpointi, saldırgan tarafından kontrol edilen document-uri, blocked-uri ve violated-directive değerlerini mesop/server/static_file_serving.py dosyasındaki csp_report işleyicisine geçirir ve bunlar standart çıktıya terminal kontrol dizilerini nötrlemeden yazılır. Bir operatör, oluşan günlükleri ANSI destekli bir terminalde görüntülediğinde, enjekte edilen ANSI veya VT100 dizileri ekranı temizleyebilir, görüntülemeyi yeniden konumlandırabilir, metni gizleyebilir veya sahte mesajlar gösterebilir ve bu da izleme ve olay yanıtı çıktısının bütünlüğünü azaltabilir. Bu sorun 1.3.4 sürümünde giderilmiştir.
Orijinal açıklama (İngilizce)
Mesop is a Python-based UI framework that allows users to build web applications. Prior to 1.3.4, the unauthenticated /__csp__ endpoint passes attacker-controlled document-uri, blocked-uri, and violated-directive values to the csp_report handler in mesop/server/static_file_serving.py, which prints them to standard output without neutralizing terminal control sequences. When an operator views the resulting logs in an ANSI-capable terminal, injected ANSI or VT100 sequences can clear or reposition the display, hide text, or present forged messages, reducing the integrity of monitoring and incident-response output. This issue is fixed in version 1.3.4.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
