
Rapport de vulnearabilité du site officiel du New Jersey
Vulnérabilité XSS potentielle lors de l'ajout de HTML contenant des éléments <option>.
Passer du HTML contenant des éléments <option> provenant de sources non fiables - même après les avoir assainis - à l'une des méthodes de manipulation DOM de jQuery (c'est-à-dire .html(), .append(), et autres) peut exécuter du code non fiable.
Ce problème est corrigé dans jQuery 3.5.0 ; il suffirait donc de le mettre à jour.
Pour corriger ce bogue sans le mettre à jour, nous pouvons utiliser DOMPurify avec son option SAFE_FOR_JQUERY pour assainir la chaîne HTML avant de la passer à une méthode jQuery.
Au moins jQuery 1.12/2.2 ou ultérieur est requis pour appliquer cette solution de contournement.
Si vous avez des questions ou des commentaires sur cet avis, recherchez un problème pertinent dans le dépôt jQuery. Si vous ne trouvez pas de réponse, ouvrez un nouveau problème.