Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2014-3146

Опубликовано: 15 апр. 2014
Источник: redhat
CVSS2: 2.6
EPSS Низкий

Уязвимость неполного черного списка в модуле "lxml.html.clean" библиотеки lxml, позволяющая проводить атаки межсайтового скриптинга (XSS) через управляющие символы в схеме ссылок

Описание

Обнаружена уязвимость неполного черного списка в модуле lxml.html.clean библиотеки lxml. Удалённые злоумышленники могут проводить атаки межсайтового скриптинга (XSS) через управляющие символы в схеме ссылок, передаваемых в функцию clean_html.

Заявление

Служба безопасности Red Hat оценила эту проблему как имеющую низкое влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях. Для получения дополнительной информации обратитесь к классификации серьёзности проблем.

Затронутые версии ПО

  • lxml до версии 3.3.5

Тип уязвимости

Межсайтовый скриптинг (XSS)

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 5python-lxmlWill not fix
Red Hat Enterprise Linux 6python-lxmlWill not fix
Red Hat Enterprise Linux 7python-lxmlWill not fix

Показывать по

Дополнительная информация

Статус:

Low
https://bugzilla.redhat.com/show_bug.cgi?id=1092613python-lxml: clean_html input sanitization flaw

EPSS

Процентиль: 90%
0.06204
Низкий

2.6 Low

CVSS2

Связанные уязвимости

ubuntu
больше 11 лет назад

Incomplete blacklist vulnerability in the lxml.html.clean module in lxml before 3.3.5 allows remote attackers to conduct cross-site scripting (XSS) attacks via control characters in the link scheme to the clean_html function.

nvd
больше 11 лет назад

Incomplete blacklist vulnerability in the lxml.html.clean module in lxml before 3.3.5 allows remote attackers to conduct cross-site scripting (XSS) attacks via control characters in the link scheme to the clean_html function.

debian
больше 11 лет назад

Incomplete blacklist vulnerability in the lxml.html.clean module in lx ...

CVSS3: 6.1
github
больше 3 лет назад

lxml Cross-site Scripting Via Control Characters

fstec
больше 11 лет назад

Уязвимости операционной системы Debian GNU/Linux, позволяющие удаленному злоумышленнику нарушить целостность защищаемой информации

EPSS

Процентиль: 90%
0.06204
Низкий

2.6 Low

CVSS2

Уязвимость CVE-2014-3146