CVE-2022-31160
jQuery UI में चेकबॉक्सरेडियो को HTML-जैसे प्रारंभिक टेक्स्ट लेबल के साथ रीफ्रेश करने पर संभावित XSS भेद्यता मौजूद है
- प्रकाशित
- 20 जुल॰ 2022
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 84.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
jQuery UI, jQuery के ऊपर निर्मित यूज़र इंटरफ़ेस इंटरैक्शन, इफेक्ट्स, विजेट्स और थीम्स का एक क्यूरेटेड सेट है। 1.13.2 से पहले के संस्करण संभावित रूप से क्रॉस-साइट स्क्रिप्टिंग के प्रति संवेदनशील हैं। किसी `label` के भीतर संलग्न इनपुट पर checkboxradio विजेट को इनिशियलाइज़ करने से वह पैरेंट लेबल की सामग्री इनपुट लेबल के रूप में मानी जाती है। ऐसे विजेट पर `.checkboxradio( "refresh" )` कॉल करने और प्रारंभिक HTML में एन्कोडेड HTML एंटिटीज़ शामिल होने पर वे गलती से डिकोड हो जाती हैं। इससे संभावित रूप से JavaScript कोड निष्पादित हो सकता है। यह बग jQuery UI 1.13.2 में ठीक कर दिया गया है। समस्या को दूर करने के लिए, जो व्यक्ति प्रारंभिक HTML बदल सकता है, वह `label` की सभी गैर-इनपुट सामग्री को `span` में लपेट सकता है।
स्रोत
1jquery XSS प्रूफ ऑफ कॉन्सेप्ट (PoC)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।