CVE-2024-34064
Jinja vulnerabile all'iniezione di attributi HTML quando si passa l'input dell'utente come chiavi al filtro xmlattr
- Pubblicato
- 6 mag 2024
- Aggiornato
- 3 nov 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 60,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Jinja è un motore di templating estensibile. Il filtro `xmlattr` nelle versioni interessate di Jinja accetta chiavi contenenti caratteri non attributo. Gli attributi XML/HTML non possono contenere spazi, `/`, `>`, o `=`, poiché ciascuno verrebbe interpretato come l'inizio di un attributo separato. Se un'applicazione accetta chiavi (anziché solo valori) come input utente e le visualizza in pagine che anche altri utenti vedono, un attaccante potrebbe usarle per iniettare altri attributi ed eseguire XSS. La correzione per CVE-2024-22195 ha affrontato solo gli spazi ma non altri caratteri. Accettare chiavi come input utente è ora esplicitamente considerato un caso d'uso non intenzionale del filtro `xmlattr`, e il codice che lo fa senza altrimenti validare l'input dovrebbe essere segnalato come insicuro, indipendentemente dalla versione di Jinja. Accettare _valori_ come input utente continua a essere sicuro. Questa vulnerabilità è corretta nella versione 3.1.4.
Fonti
5Dimostra la CVE-2024-34064 in un'applicazione Flask senza sanitizzazione, fungendo da base di riferimento per test di sicurezza e analisi didattica.
Demo CVE-2024-34064 - regex v5 con ancoraggio finale mancante
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.