PT-2024-10415 · Jinja+10 · Jinja+10

Ry0Tak

·

Publicado

2023-01-16

·

Atualizado

2026-06-03

·

CVE-2024-34064

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do Jinja anteriores à 3.1.4
Descrição
O problema está relacionado ao filtro xmlattr do Jinja, que aceita chaves contendo caracteres que não são atributos. Os atributos XML/HTML não podem conter espaços, /, > ou =, pois cada um desses caracteres seria interpretado como o início de um atributo separado. Se um aplicativo aceitar chaves como entrada do usuário e as renderizar em páginas visíveis a outros usuários, um invasor poderia usar isso para injetar outros atributos e realizar cross-site scripting (XSS). O número estimado de dispositivos potencialmente afetados em todo o mundo não está disponível. Não há informações sobre incidentes reais em que esse problema tenha sido explorado.
Recomendações
Para versões anteriores à 3.1.4, atualize para a versão 3.1.4 ou posterior para resolver o problema.
Como solução alternativa temporária, considere validar a entrada do usuário para o filtro xmlattr a fim de impedir a injeção de caracteres que não sejam de atributo.
Restrinja o acesso ao filtro xmlattr para minimizar o risco de exploração até que o problema seja resolvido.
Evite usar o filtro xmlattr com entradas do usuário não validadas até que o problema seja resolvido.

Exploit

Correção

Protection Mechanism Failure

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:3820
ALSA-2024:4231
ALSA-2024:9150
ALSA-2024_3820
ALSA-2024_4231
ALSA-2024_9150
ALT-PU-2025-3752
AZL-40369
AZL-40420
AZL-40439
AZL-40444
AZL-75801
BDU:2025-00112
BDU:2025-00113
BDU:2025-00945
CESA-2024_4231
CVE-2024-34064
DLA-3988-1
DLA-3988-2
GHSA-H75V-3VVJ-5MFJ
INFSA-2024_3820
INFSA-2024_4231
INFSA-2024_9150
MGASA-2024-0199
OESA-2024-1605
OPENSUSE-SU-2024:13930-1
OPENSUSE-SU-2024_1863-1
OPENSUSE-SU-2024_1864-1
RHSA-2024:3781
RHSA-2024:3795
RHSA-2024:3811
RHSA-2024:3820
RHSA-2024:4231
RHSA-2024:4404
RHSA-2024:4414
RHSA-2024:4427
RHSA-2024:4522
RHSA-2024:4616
RHSA-2024:4958
RHSA-2024:5662
RHSA-2024:5810
RHSA-2024:6011
RHSA-2024:9150
RHSA-2024_3820
RHSA-2024_4231
RHSA-2024_9150
RHSA-2025:1335
RLSA-2024:3820
RLSA-2024:4231
RLSA-2024:9150
SUSE-SU-2024:1863-1
SUSE-SU-2024:1863-2
SUSE-SU-2024:1864-1
SUSE-SU-2024:1948-1
SUSE-SU-2024_1948-1
SUSE-SU-2025:20035-1
USN-6787-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Jinja
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu