Ad

CVE-2026-49978

MEDIUM CVSS 4.0: 6,3 EPSS 0.33%
Обновлено 21 июля 2026
Cure53
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 3.4.7
Устранено в версии 3.4.7
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Cure53
Публичный эксплойт Нет

DOMPurify — это средство очистки межсайтовых сценариев только для DOM для HTML, MathML и SVG. До версии 3.4.7 очистка DOMPurify IN_PLACE могла пропускать теневое содержимое, прикрепленное к элементу внутри <template>.content, позволяя разметке, контролируемой злоумышленником, такой как обработчики событий, URL-адреса JavaScript или сценарии, сохраняться и выполняться, когда приложение клонирует и вставляет очищенный шаблон. Эта проблема исправлена ​​в версии 3.4.7.

Показать оригинальное описание (EN)

DOMPurify is a DOM-only cross-site scripting sanitizer for HTML, MathML, and SVG. Prior to 3.4.7, DOMPurify IN_PLACE sanitization could skip shadow contents attached to an element inside <template>.content, allowing attacker-controlled markup such as event handlers, JavaScript URLs, or scripts to survive and execute when an application cloned and inserted the sanitized template. This issue is fixed in version 3.4.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Cure53 Dompurify
cpe:2.3:a:cure53:dompurify:*:*:*:*:*:*:*:*
3.4.7