Ad

CVE-2026-65903

MEDIUM CVSS 4.0: 5,1 EPSS 0.19%
Обновлено 23 июля 2026
DOMPurify
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 3.4.0
Тип уязвимости CWE-697
Поставщик DOMPurify
Публичный эксплойт Нет

DOMPurify до версии 3.4.0 содержит логическую ошибку в функции ADD_TAGS, где укороченная оценка позволяет запрещенным тегам обходить ограничения FORBID_TAGS. Злоумышленники могут создавать входные данные, содержащие теги, перечисленные в FORBID_TAGS, которые также добавляются с помощью функции ADD_TAGS, в результате чего они сохраняются в очищенном выводе.

Показать оригинальное описание (EN)

DOMPurify before 3.4.0 contains a logic error in the ADD_TAGS function where short-circuit evaluation allows forbidden tags to bypass FORBID_TAGS restrictions. Attackers can craft input containing tags listed in FORBID_TAGS that are also added via ADD_TAGS function, causing them to be retained in sanitized output.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)