CVE-2024-34064
Jinja подвержена внедрению HTML-атрибутов при передаче пользовательского ввода в качестве ключей фильтру xmlattr.
- Опубликовано
- 6 мая 2024 г.
- Обновлено
- 3 нояб. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 60,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Jinja — расширяемый шаблонизатор. Фильтр `xmlattr` в затронутых версиях Jinja принимает ключи, содержащие символы, недопустимые для атрибутов. Атрибуты XML/HTML не могут содержать пробелы, `/`, `>` или `=`, поскольку каждый из них будет интерпретироваться как начало отдельного атрибута. Если приложение принимает ключи (а не только значения) в качестве пользовательского ввода и отображает их на страницах, которые видят и другие пользователи, атакующий может использовать это для внедрения других атрибутов и выполнения XSS. Исправление для CVE-2024-22195 устранило только пробелы, но не другие символы. Приём ключей в качестве пользовательского ввода теперь явно считается непредусмотренным вариантом использования фильтра `xmlattr`, и код, который делает это без дополнительной проверки ввода, должен помечаться как небезопасный, независимо от версии Jinja. Приём _значений_ в качестве пользовательского ввода остаётся безопасным. Эта уязвимость исправлена в версии 3.1.4.
Источники
5Демонстрирует CVE-2024-34064 в приложении Flask без санитизации, служа в качестве базовой основы для тестирования безопасности и образовательного анализа.
CVE-2024-34064 демо - v5 regex: отсутствует конечный якорь
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.