PT-2026-84281 · Npm · Xmldom
CVE-2026-83617
·
Publicado
2026-08-22
·
Atualizado
2026-09-08
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
xmldom versões 0.9.11 through 0.9.11
Description
As verificações de nome de elemento e atributo com
requireWellFormed: true utilizam uma expressão QName exact ancorada produzida pela função reg() em lib/grammar.js que herda a flag multiline. Isso permite que um nome com uma primeira linha válida seguida de caracteres de terminação de linha (U+000A, U+000D, U+2028 ou U+2029) e marcações de escape passe na validação. Consequentemente, essa entrada é emitida literalmente em tags de início e fim de elemento ou nomes de atributos, ignorando as verificações de serialização rigorosa. O caminho de serialização padrão também permanece fora da garantia rigorosa.Recommendations
Atualizar para a versão 0.9.12.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xmldom