CVE-2024-53985
rails-html-sanitizerにおける潜在的なXSS
報告者
井上大誠
坂口想
概要
rails-html-sanitizerのHTML5サニタイズにおいて、SVG名前空間およびMathML名前空間におけるsytleタグの取り扱いが不適切であったため、潜在的なXSSの脆弱性がありました。
影響を受けるシステムおよびバージョン
rails-html-sanitizer 1.6.0
CVSS
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
参考情報
https://github.com/rails/rails-html-sanitizer/security/advisories/GHSA-w8gc-x259-rc7x