Aller au contenu
Développeur Full Stack
, ,

Ammonia — XSS possible via des balises SVG autorisées

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Moyenne

Ammonia peut laisser produire un lien SVG utilisant le schéma `javascript:` lorsque les balises `animate` et `set` sont autorisées, ce qui peut conduire à une XSS stockée dans les applications concernées. Les correctifs sont indiqués dans les versions 3.3.3, 4.0.3 et 4.1.4; à défaut, ne pas autoriser ces balises.

JavaScript
IdentifiantCVE-2026-102342
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.3.3, 4.0.3, 4.1.4

Source : GitHub Advisory — GHSA-m6mh-2hw2-555x

Analyse technique

L’exploitation décrite nécessite une application qui autorise les balises SVG concernées et un utilisateur qui clique le lien généré.

Impact, versions et correctif

Événement datéL’avis GitHub a été publié le 2026-09-29T23:09:16Z, soit le 2026-09-30 à 01:09:16 en +02:00, dans la période demandée.
ImpactXSS stockée dans les applications qui autorisent les balises concernées.
Versions affectées< 3.3.2; >= 4.0.0 et = 4.1.2 et <= 4.1.3
Version corrigée3.3.3, 4.0.3, 4.1.4
ContournementNe pas activer les balises `animate` ou `set`.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4
Publication2026-09-29T23:09:16Z
Mise à jour2026-09-29T23:09:17Z

Action recommandée

Mettre à niveau vers une version corrigée ou désactiver les balises SVG `animate` et `set`.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :