Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un viaje de ida y vuelta de análisis serializado en Cure53 DOMPurify (CVE-2020-26870)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/10/2020
Última modificación:
27/04/2022

Descripción

Cure53 DOMPurify versiones anteriores a 2.0.17, permite una mutación de XSS. Esto ocurre porque un viaje de ida y vuelta de análisis serializado no necesariamente devuelve el árbol DOM original, y un espacio de nombres puede cambiar de HTML a MathML, como es demostrado al anidar los elementos FORM

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cure53:dompurify:*:*:*:*:*:*:*:* 2.0.17 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:visual_studio_2017:15.9:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:visual_studio_2019:16.0:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:visual_studio_2019:16.4:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:visual_studio_2019:16.7:*:*:*:*:*:*:*
cpe:2.3:a:microsoft:visual_studio_2019:16.8:*:*:*:*:*:*:*
cpe:2.3:a:oracle:application_express:*:*:*:*:*:*:*:* 21.1.0.00.01 (excluyendo)