PT-2026-79769 · Pypi · Justhtml
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
justhtml versões anteriores a 1.15.0
Descrição
Múltiplos problemas de segurança existem nos auxiliares de sanitização de URL, serialização HTML e passthrough de Markdown. Um invasor pode ignorar a sanitização para injetar HTML ativo e JavaScript através de vários métodos: usando URLs javascript: codificadas, URLs relativas baseadas em barras invertidas que são resolvidas como hosts remotos, nomes de elementos ou atributos programáticos que quebram a marcação, ou comentários HTML. Além disso, tags
</textarea> brutas podem ser reintroduzidas via passthrough de Markdown quando html passthrough=True é utilizado. Certas políticas personalizadas também podem preservar tags <style>, <meta http-equiv=refresh> ou <base href>. Esses problemas afetam principalmente APIs auxiliares, construção programática de DOM, políticas personalizadas, pipelines de transformação e configurações onde html passthrough=True está habilitado, em vez da configuração padrão sanitize=True. As funções auxiliares afetadas incluem clean url value() e clean url in js string().Recomendações
Atualize para a versão 1.15.0 ou posterior.
Como mitigação temporária, evite usar a configuração
html passthrough=True.
Restrinja o uso das funções clean url value() e clean url in js string() até que a atualização seja aplicada.Exploit
Correção
XSS
RCE
Improper Handling of Exceptional Conditions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Justhtml