Vulnerabilidad XSS en ansi2html permite robo de cuentas en SourceHut

Fuentes: XSS vulnerability in ansi2html enables SourceHut account takeover

Un investigador ha documentado una vulnerabilidad crítica de tipo Cross-Site Scripting (XSS) en el módulo ansi2html, utilizado por SourceHut para convertir códigos ANSI en HTML en sus registros de compilación. Esta falla permite a un atacante inyectar payloads maliciosos en los logs de construcción, ejecutando código JavaScript en los navegadores de cualquier usuario que visualice el registro. El ataque es particularmente peligroso porque no requiere una cuenta de pago ni acceso directo al sistema; basta con enviar un patch público a una lista de correo con compilación activa para que el payload se ejecute automáticamente en todos los navegadores que lean el log. La investigación, que no empleó inteligencia artificial, reveló que el código de ansi2html, mantenido por la organización PyContribs, no validaba adecuadamente las secuencias de escape, permitiendo la ejecución de scripts como alertas o la manipulación de tokens CSRF. Tras reportar la vulnerabilidad, el equipo de seguridad de SourceHut implementó una solución de mitigación que añade sanitización automática al output de ansi2html. Además, el investigador contactó a los mantenedores upstream, Sorin Sbarnea y Sebastian Pipping, para corregir el problema en la librería original. Este incidente destaca la importancia de la validación de entradas en software de terceros y la necesidad de políticas de seguridad robustas en plataformas de código abierto.