CVE-2024-34064
Jinja anfällig für HTML-Attribut-Injection, wenn Benutzereingaben als Schlüssel an den xmlattr-Filter übergeben werden
- Veröffentlicht
- 06.05.2024
- Aktualisiert
- 03.11.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 60,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Jinja ist eine erweiterbare Template-Engine. Der `xmlattr`-Filter in betroffenen Jinja-Versionen akzeptiert Schlüssel, die Nicht-Attribut-Zeichen enthalten. XML/HTML-Attribute dürfen keine Leerzeichen, `/`, `>` oder `=` enthalten, da jedes dieser Zeichen als Beginn eines separaten Attributs interpretiert würde. Wenn eine Anwendung Schlüssel (im Gegensatz zu nur Werten) als Benutzereingabe akzeptiert und diese in Seiten rendert, die auch andere Benutzer sehen, könnte ein Angreifer dies nutzen, um andere Attribute einzuschleusen und XSS auszuführen. Der Fix für CVE-2024-22195 behandelte nur Leerzeichen, nicht aber andere Zeichen. Die Annahme von Schlüsseln als Benutzereingabe wird nun ausdrücklich als unbeabsichtigter Anwendungsfall des `xmlattr`-Filters betrachtet, und Code, der dies tut, ohne die Eingabe anderweitig zu validieren, sollte unabhängig von der Jinja-Version als unsicher eingestuft werden. Die Annahme von _Werten_ als Benutzereingabe bleibt sicher. Diese Schwachstelle ist in 3.1.4 behoben.
Quellen
5Demonstriert CVE-2024-34064 in einer Flask-Anwendung ohne Sanitisierung und dient als Ausgangsbasis für Sicherheitstests und pädagogische Analysen.
CVE-2024-34064 Demo - v5 Regex fehlender End-Anker
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.