PT-2020-6938 · Jquery · Jquery

CVE-2020-23064

·

Publicado

2020-04-10

·

Atualizado

2025-09-29

CVSS v3.1

6.9

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do jQuery 2.2.0 a 3.5.0
Descrição
O problema está relacionado à vulnerabilidade Cross Site Scripting, que permite que um invasor remoto execute código arbitrário por meio do elemento <option>. Passar HTML contendo elementos <option> de fontes não confiáveis para um dos métodos de manipulação DOM do jQuery, como .html() ou .append(), pode executar código não confiável.
Recomendações
Para resolver o problema, atualize para o jQuery 3.5.0 ou posterior.
Como solução alternativa temporária, use o DOMPurify com a opção SAFE FOR JQUERY para sanitizar a string HTML antes de passá-la para um método do jQuery.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025_1210
ALSA-2025_1215
ALSA-2025_1300
ALSA-2025_1301
ALSA-2025_1306
ALSA-2025_1309
ALSA-2025_1314
ALSA-2025_1329
ALSA-2025_1338
ALSA-2025_1346
ALSA-2025_16880
BDU:2023-07697
CVE-2020-23064
GHSA-257Q-PV89-V3XV
GHSA-JPCQ-CGW6-V4J6
OESA-2023-1446
OESA-2023-1447

Produtos afetados

Jquery