From f2b56c310f378ccb445c4480589c07c7788e15da Mon Sep 17 00:00:00 2001
From: "advisory-database[bot]"
<45398580+advisory-database[bot]@users.noreply.github.com>
Date: Wed, 11 Jun 2025 14:47:52 +0000
Subject: [PATCH] Publish GHSA-v33j-v3x4-42qg
---
.../GHSA-v33j-v3x4-42qg.json | 59 +++++++++++++++++++
1 file changed, 59 insertions(+)
create mode 100644 advisories/github-reviewed/2025/06/GHSA-v33j-v3x4-42qg/GHSA-v33j-v3x4-42qg.json
diff --git a/advisories/github-reviewed/2025/06/GHSA-v33j-v3x4-42qg/GHSA-v33j-v3x4-42qg.json b/advisories/github-reviewed/2025/06/GHSA-v33j-v3x4-42qg/GHSA-v33j-v3x4-42qg.json
new file mode 100644
index 00000000000..7f536004797
--- /dev/null
+++ b/advisories/github-reviewed/2025/06/GHSA-v33j-v3x4-42qg/GHSA-v33j-v3x4-42qg.json
@@ -0,0 +1,59 @@
+{
+ "schema_version": "1.4.0",
+ "id": "GHSA-v33j-v3x4-42qg",
+ "modified": "2025-06-11T14:46:37Z",
+ "published": "2025-06-11T14:46:37Z",
+ "aliases": [],
+ "summary": "Regex literal in Hurl files are not escaped when exported to HTML, allowing injections",
+ "details": "Given this Hurl file:\n\nregex.hurl:\n\n```\nGET https://foo.com\nHTTP 200\n[Asserts]\njsonpath \"$.body\" matches //\n```\n\nWhen exported to HTML:\n\n```\n$ hurlfmt --out html regex.hurl\n
GET https://foo.com\nHTTP 200\n[Asserts]\njsonpath \"$.body\" matches /
/\n\n\n```\n\nThe regex literal `/