CVE-2024-34064
Jinja vulnérable à l'injection d'attributs HTML lors de la transmission d'entrées utilisateur comme clés au filtre xmlattr
- Publié
- 6 mai 2024
- Mise à jour
- 3 nov. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:NFaible · 30 prochains jours
- Percentile
- 60,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Jinja est un moteur de templating extensible. Le filtre `xmlattr` des versions affectées de Jinja accepte des clés contenant des caractères non autorisés dans les attributs. Les attributs XML/HTML ne peuvent pas contenir d'espaces, `/`, `>` ou `=`, car chacun de ces caractères serait alors interprété comme le début d'un attribut distinct. Si une application accepte des clés (par opposition aux seules valeurs) comme entrée utilisateur et les affiche dans des pages également visibles par d'autres utilisateurs, un attaquant pourrait les exploiter pour injecter d'autres attributs et réaliser une XSS. Le correctif de CVE-2024-22195 ne traitait que les espaces, mais pas les autres caractères. Accepter des clés comme entrée utilisateur est désormais explicitement considéré comme un cas d'utilisation non prévu du filtre `xmlattr`, et tout code qui le fait sans valider l'entrée par ailleurs doit être signalé comme non sécurisé, quelle que soit la version de Jinja. Accepter des _valeurs_ comme entrée utilisateur reste sûr. Cette vulnérabilité est corrigée dans la version 3.1.4.
Sources
5Démontre la CVE-2024-34064 dans une application Flask sans assainissement, servant de référence pour les tests de sécurité et l'analyse pédagogique.
CVE-2024-34064 demo - v5 regex : ancre de fin manquante
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.