漏洞信息
# jQuery UI 复选框标签XSS漏洞
## 概述
jQuery UI 在早期版本中存在一个跨站脚本(XSS)漏洞。当在 `label` 标签内的输入元素上初始化 `checkboxradio` 小部件,并调用 `.checkboxradio("refresh")` 时,如果初始 HTML 包含编码的 HTML 实体,这些实体会被错误地解码,导致潜在的 JavaScript 代码执行。
## 影响版本
- 版本 1.13.2 之前的版本
## 细节
- 在 `label` 标签内的输入元素上初始化 `checkboxradio` 小部件。
- 调用 `.checkboxradio("refresh")` 时,如果初始 HTML 包含编码的 HTML 实体,这些实体会被错误地解码。
- 解码后的实体可能被误认为是 JavaScript 代码被执行。
## 影响
- 可能导致跨站脚本(XSS)攻击。
- 已在 jQuery UI 1.13.2 版本中修复。
- 解决方法:将 `label` 标签内的非输入内容用 `span` 标签包裹。
神龙判断
是否为 Web 类漏洞:
未知
判断理由:
N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
jQuery UI contains potential XSS vulnerability when refreshing a checkboxradio with an HTML-like initial text label
漏洞描述信息
jQuery UI is a curated set of user interface interactions, effects, widgets, and themes built on top of jQuery. Versions prior to 1.13.2 are potentially vulnerable to cross-site scripting. Initializing a checkboxradio widget on an input enclosed within a label makes that parent label contents considered as the input label. Calling `.checkboxradio( "refresh" )` on such a widget and the initial HTML contained encoded HTML entities will make them erroneously get decoded. This can lead to potentially executing JavaScript code. The bug has been patched in jQuery UI 1.13.2. To remediate the issue, someone who can change the initial HTML can wrap all the non-input contents of the `label` in a `span`.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
jQuery 跨站脚本漏洞
漏洞描述信息
jQuery是美国John Resig个人开发者的一套开源、跨浏览器的JavaScript库。该库简化了HTML与JavaScript之间的操作,并具有模块化、插件扩展等特点。 jQuery UI 1.13.2 之前版本存在跨站脚本漏洞,该漏洞源于容易受到跨站点脚本的攻击。
CVSS信息
N/A
漏洞类别
跨站脚本