PT-2026-64287 · Dompurify · Dompurify
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
DOMPurify versões anteriores a 3.4.12
Descrição
O DOMPurify falha ao executar o hook
afterSanitizeElements para elementos personalizados permitidos via CUSTOM ELEMENT HANDLING.tagNameCheck. Isso permite que atributos ignorem as políticas de segurança da aplicação, possibilitando que atacantes preservem atributos sensíveis em elementos personalizados. Esses atributos podem, posteriormente, ser reinjetados em sinks de innerHTML, criando gadgets de Cross-Site Scripting (XSS) de segunda ordem. XSS é um tipo de ataque onde scripts maliciosos são injetados em sites confiáveis.Recomendações
Atualize para a versão 3.4.12 ou posterior.
Exploit
Correção
XSS
Protection Mechanism Failure
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dompurify