Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-29400

Опубликовано: 11 мая 2023
Источник: nvd
CVSS3: 7.3
EPSS Низкий

Уязвимость внедрения произвольных атрибутов в HTML из-за некорректной обработки в шаблонах

Описание

Шаблоны, содержащие действия в HTML-атрибутах без кавычек (например, attr={{.}}), при выполнении с пустым входным значением могут привести к выводу неожиданных результатов при разборе из-за правил нормализации HTML. Это может позволить злоумышленнику внедрять произвольные атрибуты в HTML-теги

Тип уязвимости

Внедрение произвольных атрибутов в HTML

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия до 1.19.9 (исключая)
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
Версия от 1.20.0 (включая) до 1.20.4 (исключая)

EPSS

Процентиль: 15%
0.00048
Низкий

7.3 High

CVSS3

Дефекты

CWE-74
CWE-94

Связанные уязвимости

CVSS3: 7.3
ubuntu
около 2 лет назад

Templates containing actions in unquoted HTML attributes (e.g. "attr={{.}}") executed with empty input can result in output with unexpected results when parsed due to HTML normalization rules. This may allow injection of arbitrary attributes into tags.

CVSS3: 7.3
redhat
около 2 лет назад

Templates containing actions in unquoted HTML attributes (e.g. "attr={{.}}") executed with empty input can result in output with unexpected results when parsed due to HTML normalization rules. This may allow injection of arbitrary attributes into tags.

CVSS3: 7.3
debian
около 2 лет назад

Templates containing actions in unquoted HTML attributes (e.g. "attr={ ...

CVSS3: 7.3
github
около 2 лет назад

Templates containing actions in unquoted HTML attributes (e.g. "attr={{.}}") executed with empty input can result in output with unexpected results when parsed due to HTML normalization rules. This may allow injection of arbitrary attributes into tags.

CVSS3: 7.3
fstec
около 2 лет назад

Уязвимость языка программирования Go, существующая из-за непринятия мер по нейтрализации специальных элементов, позволяющая нарушителю внедрить произвольные атрибуты в теги HTML

EPSS

Процентиль: 15%
0.00048
Низкий

7.3 High

CVSS3

Дефекты

CWE-74
CWE-94