Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-gx9m-whjm-85jf

Опубликовано: 11 окт. 2024
Источник: github
Github: Прошло ревью
CVSS4: 7.9
CVSS3: 10

Описание

DOMpurify has a nesting-based mXSS

DOMpurify was vulnerable to nesting-based mXSS

fixed by 0ef5e537 (2.x) and merge 943

Backporter should be aware of GHSA-mmhx-hmjr-r674 (CVE-2024-45801) when cherry-picking

POC is avaible under test

Пакеты

Наименование

dompurify

npm
Затронутые версииВерсия исправления

< 2.5.0

2.5.0

Наименование

dompurify

npm
Затронутые версииВерсия исправления

>= 3.0.0, < 3.1.3

3.1.3

EPSS

Процентиль: 55%
0.00324
Низкий

7.9 High

CVSS4

10 Critical

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 10
ubuntu
8 месяцев назад

DOMPurify is a DOM-only, super-fast, uber-tolerant XSS sanitizer for HTML, MathML and SVG. DOMpurify was vulnerable to nesting-based mXSS. This vulnerability is fixed in 2.5.0 and 3.1.3.

CVSS3: 8
redhat
8 месяцев назад

DOMPurify is a DOM-only, super-fast, uber-tolerant XSS sanitizer for HTML, MathML and SVG. DOMpurify was vulnerable to nesting-based mXSS. This vulnerability is fixed in 2.5.0 and 3.1.3.

CVSS3: 10
nvd
8 месяцев назад

DOMPurify is a DOM-only, super-fast, uber-tolerant XSS sanitizer for HTML, MathML and SVG. DOMpurify was vulnerable to nesting-based mXSS. This vulnerability is fixed in 2.5.0 and 3.1.3.

CVSS3: 10
debian
8 месяцев назад

DOMPurify is a DOM-only, super-fast, uber-tolerant XSS sanitizer for H ...

CVSS3: 10
fstec
8 месяцев назад

Уязвимость JavaScript-библиотеки для безопасной очистки и защиты HTML-кода DOMPurify, связанная с недостатками проверки входных данных, содержащих признаки XSS-атаки, позволяющая нарушителю осуществить межсайтовую сценарную атаку

EPSS

Процентиль: 55%
0.00324
Низкий

7.9 High

CVSS4

10 Critical

CVSS3

Дефекты

CWE-79