
Rapporto di vulnerabilità del sito ufficiale del New Jersey
Potenziale vulnerabilità XSS quando si aggiungono HTML contenenti elementi option.
Passare HTML contenenti elementi <option> da fonti non affidabili - anche dopo averli sanificati - a uno dei metodi di manipolazione del DOM di jQuery (cioè .html(), .append(), e altri) potrebbe eseguire codice non affidabile.
Questo problema è stato risolto in jQuery 3.5.0; Pertanto, sarebbe sufficiente aggiornarlo.
Per correggere questo bug senza aggiornarlo, possiamo usare DOMPurify con la sua opzione SAFE_FOR_JQUERY per sanificare la stringa HTML prima di passarla a un metodo jQuery.
Per applicare questa soluzione alternativa è richiesto almeno jQuery 1.12/2.2 o successivo.
https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/
Se hai domande o commenti su questo avviso, cerca un problema pertinente nel repository jQuery. Se non trovi una risposta, apri un nuovo problema.