Server side cross-site scripting In express
Description
No Charset in Content-Type Header in express Vulnerable versions of express do not specify a charset field in the content-type header while displaying 400 level response messages. The lack of enforcing user's browser to set correct charset, could be leveraged by an attacker to perform a cross-site scripting attack, using non-standard encodings, like UTF-7.
Recommendation
For express 3.x, update express to version 3.11 or later. For express 4.x, update express to version 4.5 or later.
Mitigation
Update Impact
Minimal update. May introduce new vulnerabilities or breaking changes.
Ecosystem | Component | Affected version | Patched versions |
|---|---|---|---|
npm | 3.11.0, 4.5.0 | ||
debian 11 | 4.16.4-1 | ||
debian 14 | 4.16.4-1 | ||
debian 12 | 4.16.4-1 | ||
debian 13 | 4.16.4-1 |
Aliases
1. 2. 3. 4. 5. 6. 7.
References
1. 2.