CVE-2020-11022
jQuery ha una potenziale vulnerabilità XSS
- Pubblicato
- 29 apr 2020
- Aggiornato
- 13 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 14 apr 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:NAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In jQuery, a partire dalla versione 1.12.0 e prima della 3.5.0, il passaggio di HTML proveniente da fonti non attendibili - anche dopo la sanificazione - a uno dei metodi di manipolazione del DOM di jQuery (ad es. `.html()`, `.append()` e altri) può eseguire codice non attendibile. Questo problema è risolto nella versione 3.5.0 di jQuery.
Fonti
4Proof-of-concept exploit per CVE-2020-11022, una vulnerabilità XSS basata su DOM nelle versioni di jQuery precedenti alla 3.5.0. Dimostra l'iniezione di payload tramite il metodo .html() per attivare cross-site scripting.
- https-nj.gov---CVE-2020-11022Informativo
Report di vulnerabilità del sito ufficiale del New Jersey
Piccola cosa messa insieme rapidamente per dimostrare questa CVE
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.