Ad

CVE-2026-65912

MEDIUM CVSS 4.0: 5,1 EPSS 0.17%
Обновлено 23 июля 2026
DOMPurify
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 3.3.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик DOMPurify
Публичный эксплойт Нет

DOMPurify до версии 3.3.2 содержит уязвимость обхода проверки URI, когда ADD_ATTR предоставляется в качестве функции-предиката через EXTRA_ELEMENT_HANDLING.attributeCheck. Злоумышленники могут предоставить предикат, который принимает определенные комбинации атрибутов и тегов, чтобы обойти проверку безопасности URI, позволяя небезопасным протоколам, таким как javascript: пережить санацию и выполняться как XSS на основе DOM при активации ссылки.

Показать оригинальное описание (EN)

DOMPurify before 3.3.2 contains a URI validation bypass vulnerability when ADD_ATTR is provided as a predicate function via EXTRA_ELEMENT_HANDLING.attributeCheck. Attackers can supply a predicate that accepts specific attribute and tag combinations to bypass URI-safe validation, allowing unsafe protocols like javascript: to survive sanitization and execute as DOM-based XSS when the link is activated.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0