Vulnerabilidad en HTMLSanitizer.jl (CVE-2025-52561)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
23/06/2025
Última modificación:
26/06/2025
Descripción
HTMLSanitizer.jl es un depurador de HTML basado en listas blancas. Antes de la versión 0.2.1, al añadir la etiqueta de estilo a la lista blanca, el contenido dentro de la etiqueta se eliminaba incorrectamente del escape, y las etiquetas de cierre inyectadas como contenido se interpretaban como HTML real, lo que permitía la inyección de etiquetas y la ejecución de JavaScript. Esto podía provocar cross-site scripting (XSS) en cualquier HTML depurado con esta librería. Este problema se ha corregido en la versión 0.2.1. Una solución alternativa consiste en añadir manualmente los elementos math y SVG a la lista blanca.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA