CVE-2012-6708
jQuery prima della versione 1.9.0 è vulnerabile ad attacchi di Cross-site Scripting (XSS). La funzione jQuery(strInput) non distingue in modo affidabile i...
- Pubblicato
- 18 gen 2018
- Aggiornato
- 6 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 25 mar 2021
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NModerato · prossimi 30 giorni
- Percentile
- 95,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
jQuery prima della versione 1.9.0 è vulnerabile ad attacchi di Cross-site Scripting (XSS). La funzione jQuery(strInput) non distingue in modo affidabile i selettori dall'HTML. Nelle versioni vulnerabili, jQuery determinava se l'input fosse HTML cercando il carattere '<' in qualsiasi punto della stringa, dando agli attaccanti maggiore flessibilità nel tentativo di costruire un payload dannoso. Nelle versioni corrette, jQuery considera l'input come HTML solo se inizia esplicitamente con il carattere '<', limitando lo sfruttabilità solo agli attaccanti che possono controllare l'inizio di una stringa, circostanza molto meno comune.
Fonti
1MiningOmerta · hardware · 25 mar 2021
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.