
Kleine Sache, schnell zusammengestellt, um diese CVE zu demonstrieren.
In jQuery-Versionen ab 1.2 und vor 3.5.0 kann das Übergeben von HTML aus nicht vertrauenswürdigen Quellen – selbst nach der Bereinigung – an eine der DOM-Manipulationsmethoden von jQuery (d.h.
.html(),.append()und andere) nicht vertrauenswürdigen Code ausführen. Dieses Problem wurde in jQuery 3.5.0 behoben.
In jQuery-Versionen ab 1.0.3 und vor 3.5.0 kann das Übergeben von HTML, das
<option>-Elemente aus nicht vertrauenswürdigen Quellen enthält – selbst nach der Bereinigung – an eine der DOM-Manipulationsmethoden von jQuery (d.h..html(),.append()und andere) nicht vertrauenswürdigen Code ausführen. Dieses Problem wurde in jQuery 3.5.0 behoben.
sudo php -S 127.0.0.1:80, um schnell einen Server zu starten.
sudo python3 -m http.server 8085.
Wenn Sie diese CVE in diesem Skript beheben möchten, ändern Sie einfach die jQuery-Version auf https://cdnjs.cloudflare.com/ajax/libs/jquery/3.5.0/jquery.js :)