
Schwachstellenbericht der offiziellen Website von New Jersey
Potenzielle XSS-Sicherheitslücke beim Anhängen von HTML, das option-Elemente enthält.
Das Übergeben von HTML, das <option>-Elemente aus nicht vertrauenswürdigen Quellen enthält – selbst nach der Bereinigung – an eine der DOM-Manipulationsmethoden von jQuery (d. h. .html(), .append() und andere) kann zur Ausführung von nicht vertrauenswürdigem Code führen.
Dieses Problem ist in jQuery 3.5.0 behoben; daher wäre es nur notwendig, das Update durchzuführen.
Um diesen Fehler ohne Update zu beheben, können wir DOMPurify mit seiner SAFE_FOR_JQUERY-Option verwenden, um den HTML-String zu bereinigen, bevor er an eine jQuery-Methode übergeben wird.
Für die Anwendung dieses Workarounds ist mindestens jQuery 1.12/2.2 oder höher erforderlich.
https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/
Wenn Sie Fragen oder Kommentare zu diesem Advisory haben, suchen Sie nach einem relevanten Issue im jQuery-Repo. Wenn Sie keine Antwort finden, eröffnen Sie ein neues Issue.