
Rapport de vulnearabilité du site officiel du New Jersey
Vulnérabilité XSS potentielle lors de l'ajout de HTML contenant des éléments <option>.
Passer du HTML contenant des éléments <option> provenant de sources non fiables - même après les avoir assainis - à l'une des méthodes de manipulation DOM de jQuery (c'est-à-dire .html(), .append(), et autres) peut exécuter du code non fiable.
Ce problème est corrigé dans jQuery 3.5.0 ; il suffirait donc de le mettre à jour.
Pour corriger ce bogue sans le mettre à jour, nous pouvons utiliser DOMPurify avec son option SAFE_FOR_JQUERY pour assainir la chaîne HTML avant de la passer à une méthode jQuery.
Au moins jQuery 1.12/2.2 ou ultérieur est requis pour appliquer cette solution de contournement.
https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/
Si vous avez des questions ou des commentaires sur cet avis, recherchez un problème pertinent dans le dépôt jQuery. Si vous ne trouvez pas de réponse, ouvrez un nouveau problème.