DOMPurify до версии 3.4.0 содержит логическую ошибку в функции ADD_TAGS, где укороченная оценка позволяет запрещенным тегам обходить ограничения FORBID_TAGS. Злоумышленники могут создавать входные данные, содержащие теги, перечисленные в FORBID_TAGS, которые также добавляются с помощью функции ADD_TAGS, в результате чего они сохраняются в очищенном выводе.
Показать оригинальное описание (EN)
DOMPurify before 3.4.0 contains a logic error in the ADD_TAGS function where short-circuit evaluation allows forbidden tags to bypass FORBID_TAGS restrictions. Attackers can craft input containing tags listed in FORBID_TAGS that are also added via ADD_TAGS function, causing them to be retained in sanitized output.
Характеристики атаки
Последствия
Строка CVSS v4.0