PT-2021-6092 · Lxml+10 · Lxml+10

CVE-2021-43818

·

Publicado

2021-12-12

·

Atualizado

2023-10-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:L
Nome do software vulnerável e versões afetadas
Versões do lxml anteriores à 4.6.5
Descrição
O HTML Cleaner no lxml.html permite que determinados conteúdos de script maliciosos sejam executados, bem como conteúdos de script em arquivos SVG incorporados por meio de URIs de dados. Isso pode ser explorado por um invasor remoto para realizar ataques de cross-site scripting usando arquivos SVG especialmente criados. Usuários que utilizam o HTML Cleaner em um contexto relevante para a segurança estão em risco.
Recomendações
Para versões anteriores à 4.6.5, atualize para o lxml 4.6.5 para receber um patch.
Como solução temporária, considere desativar o HTML Cleaner no lxml.html até que um patch esteja disponível.
Restrinja o uso do HTML Cleaner em contextos relevantes para a segurança para minimizar o risco de exploração.

Correção

DoS

XSS

Command Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:1763
ALSA-2022:1764
ALSA-2022:1821
ALSA-2022:1932
ALT-PU-2022-1214
ALT-PU-2023-5651
ALT-PU-2023-6474
AZL-7025
BDU:2022-00756
CESA-2022_1763
CESA-2022_1764
CESA-2022_1821
CESA-2022_1932
CVE-2021-43818
DLA-2871-1
DSA-5043-1
GHSA-55X5-FJ6C-H6M8
MGASA-2021-0595
OESA-2022-1482
OPENSUSE-SU-2022:0803-1
OPENSUSE-SU-2022_0803-1
OPENSUSE-SU-2024:11713-1
PYSEC-2021-852
RHSA-2022:1664
RHSA-2022:1763
RHSA-2022:1764
RHSA-2022:1821
RHSA-2022:1932
RHSA-2022:5498
RHSA-2022_1763
RHSA-2022_1764
RHSA-2022_1821
RHSA-2022_1932
RLSA-2022:1763
RLSA-2022:1764
RLSA-2022:1821
RLSA-2022:1932
RLSA-2022:5498
SUSE-SU-2022:0803-1
SUSE-SU-2022:0895-1
SUSE-SU-2022:1729-1
USN-5225-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Lxml