GHSA-f89g-whpf-6q9m
Dashboard / Vulnerabilities / GHSA-f89g-whpf-6q9m
Summary: Cross-Site Scripting in i18next
Details: Affected versions of `i18next` allow untrusted user input to be injected into dictionary key names, resulting in a cross-site scripting vulnerability. ## Proof of Concept ```js var init = i18n.init({debug: true}, function(){ var test = i18n.t('__firstName__ __lastName__', { escapeInterpolation: true, firstName: '__lastNameHTML__', lastName: '<script>', }); console.log(test); }); // equals "<script> <script>" ``` ## Recommendation Update to version 1.10.3 or later.
References: https://nvd.nist.gov/vuln/detail/CVE-2017-16008, https://github.com/i18next/i18next/pull/443, https://github.com/advisories/GHSA-f89g-whpf-6q9m, https://www.npmjs.com/advisories/325
Affected packages
Package
Name: i18next
Purl: pkg:npm/i18next
Affected ranges
Type: SEMVER
Events:
