Ad

CVE-2026-73490

MEDIUM CVSS 3.1: 4,7 EPSS 0.18%
Обновлено 13 августа 2026
Loofah
Параметр Значение
CVSS 4,7 (MEDIUM)
Устранено в версии 2.25.2
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Loofah
Публичный эксплойт Нет

Loofah — это общая библиотека для управления и преобразования документов и фрагментов HTML/XML, построенная на основе Nokogiri. До версии 2.25.2 дезинфицирующее средство HTML5 Loofah применяло ограничение на локальную ссылку только к атрибуту xlink:href при использовании SVG и элементам feImage, в то время как браузеры также принимали простой атрибут href. Таким образом, созданный очищенный SVG может ссылаться на произвольный внешний документ того же происхождения; use может отображать внешний SVG-контент, содержащий скрипты или другой опасный контент, а feImage может загружать внешние изображения для отслеживания.

Это затрагивает приложения, которые очищают предоставленный пользователем SVG с помощью белого списка Loofah по умолчанию. Эта проблема исправлена ​​в версии 2.25.2.

Показать оригинальное описание (EN)

Loofah is a general library for manipulating and transforming HTML/XML documents and fragments, built on top of Nokogiri. Prior to 2.25.2, Loofah's HTML5 sanitizer applies its local-reference restriction only to the xlink:href attribute on SVG use and feImage elements, while browsers also accept the plain href attribute. A crafted sanitized SVG can therefore reference an arbitrary same-origin external document; use may render external SVG content containing scripts or other dangerous content, and feImage may load external images for tracking. Applications that sanitize user-supplied SVG with Loofah's default allowlist are affected. This issue is fixed in version 2.25.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1