Aller au contenu
Développeur Full Stack
, ,

serialize-javascript : XSS lors de la sérialisation de fonctions

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Faible

Dans serialize-javascript de 7.1.1 à 7.1.2, une fonction sérialisée à partir d’une source contrôlée peut laisser passer une balise de fermeture de script et provoquer une XSS si le résultat est intégré dans un élément script. Le correctif est la version 7.1.2; les valeurs ordinaires et la sortie `options.isJSON` ne sont pas concernées selon la description fournie.

JavaScript
IdentifiantCVE-2026-97711
GravitéFaible
Exploitationnon connue / non déterminée
Correctif7.1.2

Source : NVD — CVE-2026-97711

Analyse technique

Le motif de détection des balises de fermeture peut consommer une seconde balise dans une seule correspondance; une balise résiduelle termine prématurément l’élément script.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 29 septembre à 16:17:19Z (18:17:19+02:00), dans l’intervalle demandé.
ImpactXSS dans l’origine de la page lorsque la fonction sérialisée est intégrée dans un élément script.
Versions affectéesVersions 7.1.1 à 7.1.2, selon la description fournie.
Version corrigée7.1.2
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.3
Publication2026-09-29T18:17:19+02:00
Mise à jour2026-09-29T19:17:16.630+02:00

Action recommandée

Mettre à niveau vers serialize-javascript 7.1.2 ou une version ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :