CVE-2024-34064
Jinja عرضة لحقن سمات HTML عند تمرير مدخلات المستخدم كمفاتيح إلى مرشح xmlattr
- تم النشر
- 06/05/2024
- محدث
- 03/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 60.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Jinja هو محرك قوالب قابل للتوسيع. يقبل عامل التصفية `xmlattr` في الإصدارات المتأثرة من Jinja مفاتيح تحتوي على أحرف غير صالحة للسمات. لا يمكن أن تحتوي سمات XML/HTML على مسافات أو `/` أو `>` أو `=`، لأن كلًا منها سيُفسَّر عندئذٍ على أنه بداية سمة منفصلة. إذا كان التطبيق يقبل المفاتيح (وليس القيم فقط) كمدخلات من المستخدم، ويعرضها في صفحات يراها مستخدمون آخرون أيضًا، فيمكن للمهاجم استغلال ذلك لحقن سمات أخرى وتنفيذ XSS. لم يعالج إصلاح CVE-2024-22195 سوى المسافات دون غيرها من الأحرف. يُعد قبول المفاتيح كمدخلات من المستخدم الآن حالة استخدام غير مقصودة لعامل التصفية `xmlattr` بشكل صريح، ويجب الإشارة إلى أي كود يفعل ذلك دون التحقق من المدخلات بطرق أخرى على أنه غير آمن، بغض النظر عن إصدار Jinja. يظل قبول _القيم_ كمدخلات من المستخدم آمنًا. تم إصلاح هذه الثغرة في الإصدار 3.1.4.
المصادر
5يُوضح ثغرة CVE-2024-34064 في تطبيق Flask دون تعقيم، ليكون بمثابة خط أساس لاختبار الأمان والتحليل التعليمي.
CVE-2024-34064 تجريبي - v5 regex نقص نقطة الربط النهائية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.