Vulnerabilidad en SvelteKit (CVE-2024-53261)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/11/2024
Última modificación:
28/08/2025
Descripción
SvelteKit es un framework de trabajo para desarrollar rápidamente aplicaciones web robustas y de alto rendimiento utilizando Svelte. "La entrada no higienizada de *la URL de solicitud* fluye hacia `end`, donde se utiliza para mostrar una página HTML que se devuelve al usuario. Esto puede resultar en un ataque de cross-site scripting (XSS)". Los archivos `packages/kit/src/exports/vite/dev/index.js` y `packages/kit/src/exports/vite/utils.js` contienen datos controlables por el usuario que, en condiciones específicas, pueden fluir a páginas en modo de desarrollo. El impacto esperado es mínimo o nulo. El desarrollo de Vite no está expuesto a la red de forma predeterminada e incluso si alguien pudiera engañar a un desarrollador para que ejecute un XSS contra sí mismo, una base de datos de desarrollo no debería tener ningún dato confidencial. No obstante, este problema se ha solucionado en la versión 2.8.3 y se recomienda a todos los usuarios que actualicen.
Impacto
Puntuación base 4.0
2.00
Gravedad 4.0
BAJA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:svelte:sveltekit:*:*:*:*:*:node.js:*:* | 2.8.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página