
뉴저지 공식 사이트의 취약점 보고서
option 요소가 포함된 HTML을 추가할 때 발생할 수 있는 XSS 취약점.
신뢰할 수 없는 소스에서 가져온 <option> 요소가 포함된 HTML을 - 소독(sanitize)한 후에도 - jQuery의 DOM 조작 메서드(예: .html(), .append() 등) 중 하나에 전달하면 신뢰할 수 없는 코드가 실행될 수 있습니다.
이 문제는 jQuery 3.5.0에서 패치되었습니다. 따라서 jQuery만 업데이트하면 됩니다.
업데이트하지 않고 이 버그를 수정하려면 DOMPurify를 SAFE_FOR_JQUERY 옵션과 함께 사용하여 HTML 문자열을 jQuery 메서드에 전달하기 전에 소독할 수 있습니다.
이 해결 방법을 적용하려면 최소한 jQuery 1.12/2.2 이상이 필요합니다.
https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/
이 보안 권고에 대해 질문이나 의견이 있으시면 jQuery 저장소에서 관련 이슈를 검색하십시오. 답변을 찾지 못한 경우 새 이슈를 열어 주십시오.