漏洞标题
N/A
漏洞描述信息
在2.3.2之前,Apostrophe Technologies的sanitize-html方法未正确验证由"allowedIframeHostnames"选项设置为true时所设置的信任域名,这允许攻击者绕过iframe元素的信任域名列表,使用以"/\\example.com"开头的src值。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
Apostrophe Technologies sanitize-html before 2.3.2 does not properly validate the hostnames set by the "allowedIframeHostnames" option when the "allowIframeRelativeUrls" is set to true, which allows attackers to bypass hostname whitelist for iframe element, related using an src value that starts with "/\\example.com".
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Abea Apostrophe Technologies sanitize-html 输入验证错误漏洞
漏洞描述信息
Abea Apostrophe Technologies sanitize-html是美国Abea组织的一个清除格式工具。提供了带有清晰API的简单HTML标签清除。 Apostrophe Technologies sanitize-html 中存在输入验证错误漏洞,该漏洞源于不能正确验证 allowedIframeHostnames 选项设置的主机名,这允许攻击者绕过iframe元素的主机名白名单,使用以 /\example.com 开头的src值相关的配置。
CVSS信息
N/A
漏洞类别
输入验证错误