Universal cross-site scripting in WebKitGTK+ and WPE WebKit - CVE-2023-32445
Published: July 31, 2023
Vulnerability details
The disclosed vulnerability allows a remote attacker to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of user-supplied data in WebKit. A remote attacker can trick the victim to follow a specially crafted link and execute arbitrary HTML and script code in user's browser in context of arbitrary website.
Affected software
WPE WebKit
watchOS
macOS
iPadOS
Apple iOS
tvOS
Apple Safari
How to mitigate CVE-2023-32445
macOS - update to 13.5 22G74
iPadOS - addressed in versions 15.7.8 19H364, 16.6
Apple iOS - addressed in versions 15.7.8 19H364, 16.6 20G75
Apple Safari - update to 16.6
tvOS - update to 16.6
External References
Related Security Bulletins
- Multiple vulnerabilities in WebKitGTK+ and WPE WebKit
- Multiple vulnerabilities in Apple macOS Ventura
- Multiple vulnerabilities in Apple Safari
- Multiple vulnerabilities in Apple iOS 16 and iPadOS 16
- Multiple vulnerabilities in Apple iOS 15 and iPadOS 15
- Multiple vulnerabilities in Apple tvOS
- Multiple vulnerabilities in Apple watchOS