Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-6019

Опубликовано: 22 апр. 2026
Источник: nvd
CVSS3: 6.1
EPSS Низкий

Описание

http.cookies.Morsel.js_output() returns an inline inside the generated script element. Mitigation base64-encodes the cookie value to disallow escaping using cookie value.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:python:python:*:*:*:*:*:*:*:*
Версия до 3.13.14 (исключая)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:*
Версия от 3.14.0 (включая) до 3.14.4 (включая)
cpe:2.3:a:python:python:3.15.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:python:python:3.15.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:python:python:3.15.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:python:python:3.15.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:python:python:3.15.0:alpha5:*:*:*:*:*:*
cpe:2.3:a:python:python:3.15.0:alpha6:*:*:*:*:*:*
cpe:2.3:a:python:python:3.15.0:alpha7:*:*:*:*:*:*
cpe:2.3:a:python:python:3.15.0:alpha8:*:*:*:*:*:*

EPSS

Процентиль: 14%
0.00229
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-150
CWE-116

Связанные уязвимости

CVSS3: 6.1
ubuntu
3 месяца назад

http.cookies.Morsel.js_output() returns an inline <script> snippet and only escapes " for JavaScript string context. It does not neutralize the HTML parser-sensitive sequence </script> inside the generated script element. Mitigation base64-encodes the cookie value to disallow escaping using cookie value.

CVSS3: 6.8
redhat
3 месяца назад

http.cookies.Morsel.js_output() returns an inline <script> snippet and only escapes " for JavaScript string context. It does not neutralize the HTML parser-sensitive sequence </script> inside the generated script element. Mitigation base64-encodes the cookie value to disallow escaping using cookie value.

msrc
3 месяца назад

BaseCookie.js_output() does not neutralize embedded characters

CVSS3: 6.1
debian
3 месяца назад

http.cookies.Morsel.js_output() returns an inline <script> snippet and ...

CVSS3: 6.1
github
3 месяца назад

http.cookies.Morsel.js_output() returns an inline <script> snippet and only escapes " for JavaScript string context. It does not neutralize the HTML parser-sensitive sequence </script> inside the generated script element. Mitigation base64-encodes the cookie value to disallow escaping using cookie value.

EPSS

Процентиль: 14%
0.00229
Низкий

6.1 Medium

CVSS3

Дефекты

CWE-150
CWE-116