Ad

CVE-2026-49459

MEDIUM CVSS 3.1: 6,1 EPSS 0.30%
Обновлено 21 июля 2026
Cure53
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 3.4.6
Устранено в версии 3.4.6
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-693, CWE-1321 (Загрязнение прототипа)
Поставщик Cure53
Публичный эксплойт Нет

DOMPurify — это средство очистки межсайтовых сценариев только для DOM для HTML, MathML и SVG. До версии 3.4.6 DOMPurify.sanitize(root, { IN_PLACE: true }) мог сохранять атрибуты обработчика событий в корне <form>, контролируемом злоумышленником, когда имя потомка уничтожало свойства, проверенные _isClobbered, поскольку _forceRemove не выполнял никаких операций в корне без родительского элемента, а _sanitizeAttributes возвращался раньше. Эта проблема исправлена ​​в версии 3.4.6.

Показать оригинальное описание (EN)

DOMPurify is a DOM-only cross-site scripting sanitizer for HTML, MathML, and SVG. Prior to 3.4.6, DOMPurify.sanitize(root, { IN_PLACE: true }) could preserve event-handler attributes on an attacker-controlled <form> root when a descendant name clobbered properties checked by _isClobbered, because _forceRemove no-opped on the parent-less root and _sanitizeAttributes returned early. This issue is fixed in version 3.4.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Cure53 Dompurify
cpe:2.3:a:cure53:dompurify:*:*:*:*:*:*:*:*
3.4.6