该漏洞影响 a2ui-project 的 a2ui 组件库,涉及版本 0.10.6 及之前的所有版本。问题位于 renderers/web_core/src/v0_9/schema/server-to-client.ts 文件中 Angular Renderer 组件所使用的 z.any 校验逻辑处:该处采用过于宽松的 schema 定义,对从服务端下发到客户端的渲染描述数据缺乏严格的结构与类型约束。攻击者一旦能够操纵传入的 primaryColor 参数,即可借助该宽松校验绕过预期的输入过滤,把不符合预期格式的内容注入到渲染流程中,进而影响前端渲染结果与数据处理链路。攻击可远程发起,无需本地接触目标,但利用链条中存在一定限制条件:攻击者需具备低权限账户(PR:L),且需要诱导用户产生交互(UI:R),因此并非无门槛的单向利用。从 CVSS 3.1 向量 AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L 来看,攻击复杂度低、作用范围限于同一安全域内,机密性、完整性与可用性均为低程度影响,综合评分 5.5,属于中等风险。厂商已提供修复补丁,对应的提交标识为 fb8e85aec78d04e81feb9992a57638ca1ec4dc1b,官方建议安装该补丁以彻底解决此问题。在当前可见的元数据中,未有任何权威来源将该漏洞标记为已被在野利用、纳入 KEV 目录或已武器化,因此应将其视为潜在的、可通过补丁消解的供应链/组件级风险加以处置。
💡 影响/原因: 受影响的是前端渲染组件库的输入校验环节,宽松的 z.any 校验使服务端下发数据可注入渲染参数,凡集成 a2ui(≤0.10.6)Angular Renderer 的应用均需排查;虽为中等风险且有交互前提,但官方已发布补丁,升级成本低,应尽快处理以消除组件供应链层面的隐患。