PT-2020-6570 · Unknown+3 · Highlight.Js+3

CVE-2020-26237

·

Publicado

2020-11-24

·

Atualizado

2026-05-19

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Highlight.js anteriores à 9.18.2
Versões do Highlight.js anteriores à 10.1.2
Descrição
O problema está relacionado à contaminação de protótipos, que pode ocorrer quando um bloco de código HTML malicioso é criado, resultando na contaminação do protótipo do objeto base durante o realce. Isso pode causar problemas para aplicativos que não esperam que essas propriedades existam, levando a comportamentos estranhos ou falhas no aplicativo, e potencialmente servindo como um vetor de DOS. Se um site ou aplicativo não renderizar dados fornecidos pelo usuário, ele não deve ser afetado.
Recomendações
Para versões anteriores à 9.18.2, atualize para a versão 9.18.2 ou mais recente.
Para versões anteriores à 10.1.2, atualize para a versão 10.1.2 ou mais recente.
Para as versões 7 ou 8, atualize para uma versão mais recente.
Como solução alternativa temporária, considere aplicar manualmente um patch na biblioteca para criar objetos nulos tanto para languages quanto para aliases.
Filtre os nomes de idiomas que os usuários têm permissão para inserir no HTML para garantir que sejam válidos.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-00249
CVE-2020-26237
DLA-2511-1
GHSA-VFRC-7R7C-W9MX
USN-8276-1

Produtos afetados

Astra Linux
Highlight.Js
Linuxmint
Ubuntu