Ad

CVE-2026-65902

MEDIUM CVSS 4.0: 5,3 EPSS 0.19%
Обновлено 23 июля 2026
DOMPurify
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 3.4.7
Тип уязвимости CWE-501
Поставщик DOMPurify
Публичный эксплойт Нет

DOMPurify до 3.4.7 (затронутые версии <= 3.4.5) передает прямые ссылки на наборы DEFAULT_ALLOWED_TAGS и DEFAULT_ALLOWED_ATTR на уровне модуля в хуки onSanitizeElement и onSanitizeAttribute через data.allowedTags/data.allowedAttributes, когда sanitize вызывается без явного cfg.ALLOWED_TAGS/ cfg.ALLOWED_ATTR массив. Перехватчик, который постоянно изменяет эти поля, постоянно расширяет списки разрешенных по умолчанию на время существования экземпляра DOMPurify, поэтому все последующие вызовы очистки по умолчанию-конфигурации наследуют расширенные значения по умолчанию, а полезные данные злоумышленника, использующие отравленное имя тега/атрибута, выдерживают очистку. RemoveAllHooks(),clearConfig() и передача нового файла cfg не восстанавливают состояние; подходит только создание нового экземпляра DOMPurify.

Показать оригинальное описание (EN)

DOMPurify before 3.4.7 (affected versions <= 3.4.5) passes direct references to the module-level DEFAULT_ALLOWED_TAGS and DEFAULT_ALLOWED_ATTR sets to the uponSanitizeElement and uponSanitizeAttribute hooks via data.allowedTags / data.allowedAttributes when sanitize is called without an explicit cfg.ALLOWED_TAGS / cfg.ALLOWED_ATTR array. A hook that mutates these fields permanently widens the default allow-lists for the lifetime of the DOMPurify instance, so all subsequent default-config sanitize calls inherit the widened defaults and attacker payloads using the poisoned tag/attribute name survive sanitization. removeAllHooks(), clearConfig(), and passing a fresh cfg do not recover the state; only constructing a new DOMPurify instance does.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)