Vulnerabilidad en HtmlSanitizer (CVE-2025-29771)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
14/03/2025
Última modificación:
14/03/2025
Descripción
HtmlSanitizer es un depurador de HTML del lado del cliente. Las versiones anteriores a la 2.0.3 presentan una vulnerabilidad de cross-site scripting cuando se usa con un elemento `contentEditable` para asignar los elementos `innerHTML` a una cadena depurada generada por el paquete. Si el código está manipulado específicamente para abusar del embellecedor de código, este se ejecuta DESPUÉS de la depuración. El problema se solucionó en la versión 2.0.3.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA