Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-q65m-pv3f-wr5r

Опубликовано: 24 фев. 2020
Источник: github
Github: Прошло ревью
CVSS4: 5.3
CVSS3: 6.1

Описание

XSS in Bleach when noscript and raw tag whitelisted

Impact

A mutation XSS affects users calling bleach.clean with noscript and a raw tag (see below) in the allowed/whitelisted tags option.

Patches

v3.1.1

Workarounds

  • modify bleach.clean calls to not whitelist noscript and one or more of the following raw tags:
title textarea script style noembed noframes iframe xmp

References

Credits

  • Reported by Yaniv Nizry from the CxSCA AppSec group at Checkmarx

For more information

If you have any questions or comments about this advisory:

Пакеты

Наименование

bleach

pip
Затронутые версииВерсия исправления

< 3.1.1

3.1.1

EPSS

Процентиль: 58%
0.00373
Низкий

5.3 Medium

CVSS4

6.1 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 6.1
ubuntu
почти 6 лет назад

In Mozilla Bleach before 3.11, a mutation XSS affects users calling bleach.clean with noscript and a raw tag in the allowed/whitelisted tags option.

CVSS3: 6.1
nvd
почти 6 лет назад

In Mozilla Bleach before 3.11, a mutation XSS affects users calling bleach.clean with noscript and a raw tag in the allowed/whitelisted tags option.

CVSS3: 6.1
debian
почти 6 лет назад

In Mozilla Bleach before 3.11, a mutation XSS affects users calling bl ...

suse-cvrf
почти 6 лет назад

Security update for python-bleach

CVSS3: 6.1
fstec
почти 6 лет назад

Уязвимость библиотеки очистки HTML Mozilla Bleach, существующая из-за непринятия мер по защите структуры веб-страницы, позволяющая нарушителю провести атаку межсайтового скриптинга (XSS)

EPSS

Процентиль: 58%
0.00373
Низкий

5.3 Medium

CVSS4

6.1 Medium

CVSS3

Дефекты

CWE-79