CVE-2024-53987
rails-html-sanitizerにおける潜在的なmXSS
報告者
井上大誠
坂口想
概要
rails-html-sanitizerのHTML5サニタイズにおいて、アプリケーション開発者が styleを許可タグとして、mathまたはsvgタグを拒否タグとしてオーバーライドしている場合 mXSS が発生する可能性があります。
影響を受けるシステムおよびバージョン
rails-html-sanitizer 1.6.0
CVSS
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
参考情報
https://github.com/rails/rails-html-sanitizer/security/advisories/GHSA-2x5m-9ch4-qgrr