Vulnerabilidad en DOMPurify (CVE-2024-45801)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2024
Última modificación:
20/09/2024
Descripción
DOMPurify es un desinfectante XSS ultrarrápido, ultratolerante y exclusivo de DOM para HTML, MathML y SVG. Se ha descubierto que el HTML malicioso que utiliza técnicas de anidación especiales puede eludir la comprobación de profundidad agregada a DOMPurify en versiones recientes. También fue posible utilizar Prototype Pollution para debilitar la comprobación de profundidad. Esto hace que dompurify no pueda evitar los ataques de cross site scripting (XSS). Este problema se ha solucionado en las versiones 2.5.4 y 3.1.3 de DOMPurify. Se recomienda a todos los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA