PT-2026-63990 · Dompurify · Dompurify
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
DOMPurify versões 3.0.0 through 3.3.3
Description
Ao utilizar o modo
IN PLACE, o software falha ao sanitizar elementos DOM que originam de uma janela ou realm diferente, como o contentDocument de um iframe. Isso ocorre porque uma verificação instanceof cross-realm dentro da função isNode() retorna falso para nós de realms estrangeiros. Consequentemente, o software transforma o elemento em string, redefine IN PLACE para falso e retorna o elemento original não sanitizado, permitindo que payloads de Cross-Site Scripting (XSS) permaneçam intactos.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Improper Check for Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dompurify