Ad

CVE-2026-66843

LOW CVSS 4.0: 2,3 EPSS 0.29%
Обновлено 19 августа 2026
Rrrene
Параметр Значение
CVSS 2,3 (LOW)
Уязвимые версии 0.3.1 — 1.5.3
Устранено в версии 1.5.3
Тип уязвимости CWE-829 (Подключение из недоверенного источника)
Поставщик Rrrene
Публичный эксплойт Нет

Включение уязвимости функциональности из ненадежной сферы управления в скруббер HTML5 в rrrene html_sanitize_ex позволяет удаленному злоумышленнику загрузить выбранный им документ на доверенную страницу через атрибут данных элемента <object> в очищенном HTML. object — это единственный элемент, несущий URI в lib/html_sanitize_ex/scrubber/html5.ex, который никогда не регистрировался с помощьюallow_tag_with_uri_attributes/3, и его единственная защита — это совпадение префикса в нижнем регистре «javascript:», поэтому все варианты со смешанным регистром, data: URI, URL-адреса, относящиеся к протоколу, и пути одного и того же происхождения сохраняются. Это не безусловный межсайтовый скриптинг. URL-адрес javascript: не выполняется через <данные объекта> в текущих браузерах, документы data: загружаются в непрозрачном источнике, а выполнение сценария хост-источника дополнительно требует, чтобы приложение обслуживало контент, контролируемый злоумышленником, по тому же пути происхождения.

Эта проблема затрагивает html_sanitize_ex: с 0.3.1 до 1.5.3.

Показать оригинальное описание (EN)

Inclusion of Functionality from Untrusted Control Sphere vulnerability in the HTML5 scrubber in rrrene html_sanitize_ex allows a remote attacker to load a document of their choosing into a trusted page via the data attribute of an <object> element in sanitized HTML. object is the one URI-bearing element in lib/html_sanitize_ex/scrubber/html5.ex never registered through allow_tag_with_uri_attributes/3, and its only guard is a prefix match on lowercase "javascript:", so mixed-case variants, data: URIs, protocol-relative URLs and same-origin paths all survive. This is not unconditional cross-site scripting. A javascript: URL does not execute through <object data> in current browsers, data: documents load in an opaque origin, and host-origin script execution additionally requires the application to serve attacker-controlled content from a same-origin path. This issue affects html_sanitize_ex: from 0.3.1 before 1.4.5 and from 1.5.0-rc.0 before 1.5.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Rrrene Htmlsanitizeex
cpe:2.3:a:rrrene:htmlsanitizeex:*:*:*:*:*:*:*:*
0.3.1 1.5.3