Vulnerabilidad en DOMPurify (CVE-2024-47875)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/10/2024
Última modificación:
03/11/2025
Descripción
DOMPurify es un desinfectante de XSS ultrarrápido, ultratolerante y exclusivo de DOM para HTML, MathML y SVG. DOMpurify era vulnerable a mXSS basado en anidamiento. Esta vulnerabilidad se solucionó en 2.5.0 y 3.1.3.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cure53:dompurify:*:*:*:*:*:*:*:* | 2.5.0 (excluyendo) | |
| cpe:2.3:a:cure53:dompurify:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.1.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/cure53/DOMPurify/blob/0ef5e537a514f904b6aa1d7ad9e749e365d7185f/test/test-suite.js#L2098
- https://github.com/cure53/DOMPurify/commit/0ef5e537a514f904b6aa1d7ad9e749e365d7185f
- https://github.com/cure53/DOMPurify/commit/6ea80cd8b47640c20f2f230c7920b1f4ce4fdf7a
- https://github.com/cure53/DOMPurify/security/advisories/GHSA-gx9m-whjm-85jf
- http://seclists.org/fulldisclosure/2025/Apr/14
- https://lists.debian.org/debian-lts-announce/2025/02/msg00010.html



