Loofah — это общая библиотека для управления и преобразования документов и фрагментов HTML/XML, построенная на основе Nokogiri. До версии 2.25.2 дезинфицирующее средство HTML5 Loofah применяло ограничение на локальную ссылку только к атрибуту xlink:href при использовании SVG и элементам feImage, в то время как браузеры также принимали простой атрибут href. Таким образом, созданный очищенный SVG может ссылаться на произвольный внешний документ того же происхождения; use может отображать внешний SVG-контент, содержащий скрипты или другой опасный контент, а feImage может загружать внешние изображения для отслеживания.
Это затрагивает приложения, которые очищают предоставленный пользователем SVG с помощью белого списка Loofah по умолчанию. Эта проблема исправлена в версии 2.25.2.
Показать оригинальное описание (EN)
Loofah is a general library for manipulating and transforming HTML/XML documents and fragments, built on top of Nokogiri. Prior to 2.25.2, Loofah's HTML5 sanitizer applies its local-reference restriction only to the xlink:href attribute on SVG use and feImage elements, while browsers also accept the plain href attribute. A crafted sanitized SVG can therefore reference an arbitrary same-origin external document; use may render external SVG content containing scripts or other dangerous content, and feImage may load external images for tracking. Applications that sanitize user-supplied SVG with Loofah's default allowlist are affected. This issue is fixed in version 2.25.2.
Характеристики атаки
Последствия
Строка CVSS v3.1