PT-2026-34602 · Dompurify · Dompurify
CVE-2026-41238
·
Publicado
2026-04-22
·
Atualizado
2026-06-24
CVSS v3.1
6.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
DOMPurify versões 3.0.1 até 3.3.3
Description
DOMPurify é um sanitizador de cross-site scripting apenas para DOM para HTML, MathML e SVG. Existe um bypass de XSS baseado em poluição de protótipo quando a função
DOMPurify.sanitize() é usada com a configuração padrão, especificamente quando a opção CUSTOM ELEMENT HANDLING não é fornecida. Nesse cenário, um gadget de poluição de protótipo pode injetar valores de regex permissivos no Object.prototype para as variáveis tagNameCheck e attributeNameCheck. Isso permite que elementos personalizados e atributos arbitrários, incluindo manipuladores de eventos, ignorem a sanitização. Este problema ocorre porque o objeto de fallback usado para CUSTOM ELEMENT HANDLING herda do Object.prototype, permitindo que valores poluídos fluam para o processo de validação de atributos e elementos personalizados.Recommendations
Atualize o DOMPurify para a versão 3.4.0.
Como alternativa temporária, forneça uma configuração explícita de
CUSTOM ELEMENT HANDLING ao chamar DOMPurify.sanitize(), definindo tagNameCheck e attributeNameCheck como null.Exploit
Correção
Prototype Pollution
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dompurify