Aller au contenu
Développeur Full Stack
, ,

DOMPurify — risque de XSS DOM avec des hooks après sanitisation en mode IN_PLACE

Dans cet article 4 rubriques
Veille sécuritéFrontend
P4Faible

En mode `IN_PLACE`, DOMPurify peut laisser des gestionnaires d’événements actifs dans un sous-arbre détaché par certains hooks d’après-sanitisation, créant un risque de XSS DOM. L’avis concerne les versions 3.4.13 à 3.4.15 incluses et indique 3.4.16 comme version corrigée.

JavaScript
IdentifiantAvis de sécurité
GravitéFaible
Exploitationnon connue / non déterminée
Correctif3.4.16

Source : GitHub Advisory — GHSA-p98j-92pf-mc4p

Analyse technique

Le scénario décrit requiert `IN_PLACE: true` et un hook `afterSanitizeElements` ou `afterSanitizeAttributes` qui retire un élément non racine.

Impact, versions et correctif

Événement datéL’avis GitHub sans CVE a été publié le 2026-09-30T15:37:57Z, dans la période demandée; son identifiant GHSA est fourni.
ImpactDes gestionnaires d’événements peuvent rester actifs dans un sous-arbre détaché et permettre une exécution de script dans l’origine de la page.
Versions affectées>= 3.4.13 et <= 3.4.15
Version corrigée3.4.16
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T15:37:57Z
Mise à jour2026-09-30T15:37:59Z

Action recommandée

Mettre à niveau vers DOMPurify 3.4.16 ou une version ultérieure; vérifier l’usage du mode `IN_PLACE` avec les hooks concernés.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :