Vulnerabilidad en DOMPurify (CVE-2024-45801)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2024
Última modificación:
22/09/2025
Descripción
DOMPurify es un desinfectante XSS ultrarrápido, ultratolerante y exclusivo de DOM para HTML, MathML y SVG. Se ha descubierto que el HTML malicioso que utiliza técnicas de anidación especiales puede eludir la comprobación de profundidad agregada a DOMPurify en versiones recientes. También fue posible utilizar Prototype Pollution para debilitar la comprobación de profundidad. Esto hace que dompurify no pueda evitar los ataques de cross site scripting (XSS). Este problema se ha solucionado en las versiones 2.5.4 y 3.1.3 de DOMPurify. Se recomienda a todos los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cure53:dompurify:*:*:*:*:*:*:*:* | 2.5.4 (excluyendo) | |
| cpe:2.3:a:cure53:dompurify:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.1.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



