CVE-2024-48910
DOMPurify प्रोटोटाइप प्रदूषण द्वारा छेड़छाड़ के लिए संवेदनशील
- प्रकाशित
- 31 अक्टू॰ 2024
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 65.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DOMPurify HTML, MathML और SVG के लिए एक केवल-DOM, अत्यंत तेज़, अति-सहिष्णु XSS सैनिटाइज़र है। DOMPurify प्रोटोटाइप प्रदूषण के प्रति संवेदनशील था। यह भेद्यता 2.4.2 में ठीक कर दी गई है।
स्रोत
2DOMPurify में प्रोटोटाइप प्रदूषण का प्रदर्शन करने वाला प्रूफ ऑफ कॉन्सेप्ट जो क्लाइंट-साइड XSS की ओर ले जाता है, हमले की श्रृंखला के डेमो के साथ।
CVE-2024-48910 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो DOMPurify XSS सैनिटाइज़र के प्रोटोटाइप पोल्यूशन बाईपास को प्रदर्शित करता है, ताकि क्राफ्टेड HTML एट्रिब्यूट्स के माध्यम से मनमाना JavaScript निष्पादित किया जा सके।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।