CVE-2022-31160
jQuery UI contient une vulnérabilité XSS potentielle lors de l'actualisation d'un checkboxradio avec une étiquette de texte initiale de type HTML
- Publié
- 20 juil. 2022
- Mise à jour
- 22 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 9 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 84,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
jQuery UI est un ensemble organisé d'interactions d'interface utilisateur, d'effets, de widgets et de thèmes construit sur jQuery. Les versions antérieures à 1.13.2 sont potentiellement vulnérables au cross-site scripting. L'initialisation d'un widget checkboxradio sur une entrée contenue dans une balise `label` fait que le contenu de cette balise parente est considéré comme le label de l'entrée. L'appel de `.checkboxradio( "refresh" )` sur un tel widget, lorsque le HTML initial contenait des entités HTML encodées, les fait être décodées par erreur. Cela peut conduire à l'exécution potentielle de code JavaScript. Le bug a été corrigé dans jQuery UI 1.13.2. Pour remédier au problème, toute personne pouvant modifier le HTML initial peut envelopper tout le contenu non lié à l'entrée de la balise `label` dans un `span`.
Sources
1Preuve de concept (PoC) XSS jQuery
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.