一、 漏洞 CVE-2021-26540 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
在2.3.2之前,Apostrophe Technologies的sanitize-html方法未正确验证由"allowedIframeHostnames"选项设置为true时所设置的信任域名,这允许攻击者绕过iframe元素的信任域名列表,使用以"/\\example.com"开头的src值。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Apostrophe Technologies sanitize-html before 2.3.2 does not properly validate the hostnames set by the "allowedIframeHostnames" option when the "allowIframeRelativeUrls" is set to true, which allows attackers to bypass hostname whitelist for iframe element, related using an src value that starts with "/\\example.com".
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Abea Apostrophe Technologies sanitize-html 输入验证错误漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Abea Apostrophe Technologies sanitize-html是美国Abea组织的一个清除格式工具。提供了带有清晰API的简单HTML标签清除。 Apostrophe Technologies sanitize-html 中存在输入验证错误漏洞,该漏洞源于不能正确验证 allowedIframeHostnames 选项设置的主机名,这允许攻击者绕过iframe元素的主机名白名单,使用以 /\example.com 开头的src值相关的配置。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
输入验证错误
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2021-26540 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2021-26540 的情报信息