jQuery의 잠재적인 XSS 취약점
신뢰할 수 없는 소스의 <option> 요소가 포함된 HTML을 jQuery의 DOM 조작 방법(예: .html(), .append() 등) 중 하나로 전달하면 신뢰할 수 없는 코드가 실행될 수 있습니다.
이 문제는 jQuery 3.5.0에서 패치되었습니다.
업그레이드하지 않고 이 문제를 해결하려면 SAFE_FOR_JQUERY 옵션과 함께 DOMPurify를 사용하여 HTML 문자열을 jQuery 메서드에 전달하기 전에 삭제하세요.
https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/
이 권고에 대해 질문이나 의견이 있는 경우 jQuery 저장소에서 관련 문제를 검색하세요. 답변을 찾지 못한 경우 새 이슈를 열어보세요.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 69.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.