DOMPurify до версии 3.3.2 содержит уязвимость мутации XSS, когда очищенный HTML повторно вставляется в специальные контексты синтаксического анализа с использованием InnerHTML с такими оболочками, как script, xmp, iframe, noembed, noframes или noscript. Злоумышленники могут создавать полезные данные с закрывающими последовательностями, которые вырываются из контекста оболочки во время повторной обработки, повторно активируя опасную разметку с помощью обработчиков событий для выполнения JavaScript.
Показать оригинальное описание (EN)
DOMPurify before 3.3.2 contains a mutation-XSS vulnerability when sanitized HTML is reinserted into special parsing contexts using innerHTML with wrappers like script, xmp, iframe, noembed, noframes, or noscript. Attackers can craft payloads with closing sequences that break out of the wrapper context during reparsing, reactivating dangerous markup with event handlers to execute JavaScript.
Характеристики атаки
Последствия
Строка CVSS v4.0