CVE-2024-34064
Jinja, xmlattr फ़िल्टर में उपयोगकर्ता इनपुट को keys के रूप में पारित करने पर HTML attribute injection के प्रति संवेदनशील है
- प्रकाशित
- 6 मई 2024
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 60.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jinja एक extensible templating engine है। Jinja के प्रभावित संस्करणों में `xmlattr` फ़िल्टर ऐसी keys स्वीकार करता है जिनमें non-attribute वर्ण होते हैं। XML/HTML attributes में spaces, `/`, `>`, या `=` नहीं हो सकते, क्योंकि इनमें से प्रत्येक को एक अलग attribute की शुरुआत के रूप में व्याख्यायित किया जाएगा। यदि कोई एप्लिकेशन उपयोगकर्ता इनपुट के रूप में केवल values नहीं, बल्कि keys को भी स्वीकार करता है, और उन्हें ऐसे पृष्ठों पर render करता है जिन्हें अन्य उपयोगकर्ता भी देखते हैं, तो एक हमलावर इसका उपयोग अन्य attributes इंजेक्ट करने और XSS करने के लिए कर सकता है। CVE-2024-22195 के लिए फिक्स ने केवल spaces को संबोधित किया, परंतु अन्य वर्णों को नहीं। Keys को उपयोगकर्ता इनपुट के रूप में स्वीकार करना अब स्पष्ट रूप से `xmlattr` फ़िल्टर का अनपेक्षित उपयोग माना जाता है, और ऐसा करने वाले कोड को, जो अन्यथा इनपुट को validate नहीं करता, Jinja संस्करण की परवाह किए बिना असुरक्षित के रूप में चिह्नित किया जाना चाहिए। उपयोगकर्ता इनपुट के रूप में _मानों_ को स्वीकार करना सुरक्षित बना हुआ है। यह भेद्यता 3.1.4 में ठीक कर दी गई है।
स्रोत
5CVE-2024-34064 को एक Flask एप्लिकेशन में प्रदर्शित करता है जिसमें सैनिटाइज़ेशन नहीं है, जो सुरक्षा परीक्षण और शैक्षिक विश्लेषण के लिए एक आधार रेखा के रूप में कार्य करता है।
CVE-2024-34064 डेमो - v5 regex में अंतिम एंकर गायब
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।