Aller au contenu
Développeur Full Stack
, , ,

DOMSanitizer — filtrage incomplet des URL data encodées

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

DOMSanitizer, bibliothèque de nettoyage DOM/SVG/MathML pour PHP, peut laisser passer des URL data dans les attributs href et xlink:href lorsque leur contenu actif est encodé en Base64. Le contrôle ne recherche que le texte littéral « onload » dans la valeur ; le défaut est corrigé en version 1.0.15.

JavaScriptPHP
IdentifiantCVE-2026-100370
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.0.15

Source : NVD — CVE-2026-100370

Analyse technique

Le filtrage de data: dépend de la présence littérale de « onload » ; un contenu actif HTML encodé en Base64 échappe à ce test et peut subsister dans href ou xlink:href.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-28T21:17:10.280Z, dans la période demandée. Le candidat décrit un défaut de nettoyage pouvant laisser passer du contenu actif et indique le correctif.
ImpactDu contenu actif peut survivre au nettoyage dans des attributs d’URL et être interprété par un navigateur.
Versions affectéesVersions antérieures à 1.0.15
Version corrigée1.0.15
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.7
Publication2026-09-28T21:17:10.280Z
Mise à jour2026-09-28T21:17:10.280Z

Action recommandée

Mettre DOMSanitizer à niveau vers la version 1.0.15 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :