PT-2021-6092 · Lxml+10 · Lxml+10
CVE-2021-43818
·
Publicado
2021-12-12
·
Atualizado
2023-10-24
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L |
Nome do software vulnerável e versões afetadas
Versões do lxml anteriores à 4.6.5
Descrição
O HTML Cleaner no lxml.html permite que determinados conteúdos de script maliciosos sejam executados, bem como conteúdos de script em arquivos SVG incorporados por meio de URIs de dados. Isso pode ser explorado por um invasor remoto para realizar ataques de cross-site scripting usando arquivos SVG especialmente criados. Usuários que utilizam o HTML Cleaner em um contexto relevante para a segurança estão em risco.
Recomendações
Para versões anteriores à 4.6.5, atualize para o lxml 4.6.5 para receber um patch.
Como solução temporária, considere desativar o HTML Cleaner no lxml.html até que um patch esteja disponível.
Restrinja o uso do HTML Cleaner em contextos relevantes para a segurança para minimizar o risco de exploração.
Correção
DoS
XSS
Command Injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Lxml