BDU:2024-08257
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,3) CVSS 7.300000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LУязвимость JavaScript-библиотеки для безопасной очистки и защиты HTML-кода DOMPurify, связанная с использованием регулярного выражения c неэффективной вычислительной сложностью, позволяющая нарушителю провести атаку межсайтового скриптинга (XSS)
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость JavaScript-библиотеки для безопасной очистки и защиты HTML-кода DOMPurify связана с использованием регулярного выражения c неэффективной вычислительной сложностью. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку межсайтового скриптинга (XSS)
Способ устранения
Использование рекомендаций: Для DOMPurify: https://github.com/cure53/DOMPurify/commit/1e520262bf4c66b5efda49e2316d6d1246ca7b21 https://github.com/cure53/DOMPurify/commit/26e1d69ca7f769f5c558619d644d90dd8bf26ebc https://github.com/cure53/DOMPurify/security/advisories/GHSA-mmhx-hmjr-r674 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2024-45801 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuoct2024.html?904622 Для VMmanager 6: обновление программного обеспечения, применение оперативного обновления Vmmanager 6 6.2.2025.10.1, предоставляемого в личном кабинете пользователя https://lk.astra.ru/ (https://wiki.astralinux.ru/x/ziLoD)
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Cure53 | DOMPurify | до 2.5.4 | Не указана |
| Cure53 | DOMPurify | до 3.1.3 | Не указана |
| Oracle Corp. | Oracle Application Express | 23.2 | Не указана |
| Oracle Corp. | Oracle Application Express | 24.1 | Не указана |
| Red Hat Inc. | Cryostat | 3 | Не указана |
| Red Hat Inc. | Migration Toolkit for Virtualization | - | Не указана |
| Red Hat Inc. | Network Observability Operator | - | Не указана |
| Red Hat Inc. | Node HealthCheck Operator | - | Не указана |
| Red Hat Inc. | OpenShift AI | - | Не указана |
| Red Hat Inc. | Red Hat 3scale API Management Platform | 2 | Не указана |
| Red Hat Inc. | Red Hat Advanced Cluster Management for Kubernetes | 2 | Не указана |
| Red Hat Inc. | Red Hat Advanced Cluster Security | 4 | Не указана |
| Red Hat Inc. | Red Hat Ansible Automation Platform | 2 | Не указана |
| Red Hat Inc. | Red Hat Enterprise Linux | 9 | Не указана |
| Red Hat Inc. | Red Hat OpenShift Container Platform | 4 | Не указана |
| Red Hat Inc. | Red Hat OpenShift Data Science (RHODS) | - | Не указана |
| Red Hat Inc. | Red Hat OpenShift Dev Spaces | - | Не указана |
| Red Hat Inc. | Red Hat OpenShift GitOps | - | Не указана |
| Red Hat Inc. | Red Hat OpenShift Logging (RHOL) | 5.9 | Не указана |
| Red Hat Inc. | Red Hat OpenShift Virtualization | 4 | Не указана |
| Red Hat Inc. | Red Hat Process Automation | 7 | Не указана |
| АО «Экзософт» | VMmanager 6 | до 6.2.2025.10.1 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.