# 基于DOMPurify嵌套的mXSS漏洞
## 概述
DOMPurify,一个用于HTML、MathML和SVG的DOM-only、超快且超容错的XSS sanitizer,存在基于嵌套的mXSS漏洞。此漏洞在版本2.5.0和3.1.3中得到修复。
## 影响版本
- 2.5.0
- 3.1.3
## 细节
DOMPurify遭受了由于嵌套机制引起的mXSS攻击。这些攻击利用了DOMPurify在处理特定嵌套结构时的不足。
## 影响
该漏洞可能导致攻击者通过精心构造的输入,在受影响版本中执行恶意脚本。升级到修复版本可以防止此类攻击。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | None | https://github.com/daikinitanda/-CVE-2024-47875- | POC详情 |
标题: chore: Updated 2.x branch with relevant fixes for nesting-based mXSS · cure53/DOMPurify@0ef5e53 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
标题: Merge pull request #943 from cure53/main · cure53/DOMPurify@6ea80cd · GitHub -- 🔗来源链接
标签: x_refsource_MISC
标题: DOMPurify/test/test-suite.js at 0ef5e537a514f904b6aa1d7ad9e749e365d7185f · cure53/DOMPurify · GitHub -- 🔗来源链接
标签: x_refsource_MISC