PT-2026-71346 · Rubygems · Loofah
CVE-2026-73492
·
Publicado
2026-07-21
·
Atualizado
2026-08-14
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:H/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Loofah versões 2.25.0 a 2.25.1
Description
Loofah é uma biblioteca para manipular e transformar documentos e fragmentos HTML/XML. A função
allowed uri? dentro de Loofah::HTML5::Scrub não rejeita URIs javascript: ou vbscript: quando o esquema é dividido por referências de caracteres numéricos sem ponto e vírgula, como :, 	, 
 ou 
. Como o CGI.unescapeHTML mantém essas referências codificadas, a função identifica incorretamente a URL como segura. No entanto, os navegadores decodificam esses dois-pontos codificados ou removem espaços em branco codificados, resultando na execução do esquema da URI. Este problema afeta apenas chamadas que passam strings codificadas em HTML diretamente para a função allowed uri?; o caminho padrão sanitize() não é afetado.Recommendations
Atualize para a versão 2.25.2.
Evite passar strings codificadas em HTML diretamente para a função
allowed uri?.Exploit
Correção
XSS
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Loofah