ГрамотаИБ ГрамотаИБ

BDU:2024-08257

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5) Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,3) CVSS 7.300000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Уязвимость JavaScript-библиотеки для безопасной очистки и защиты HTML-кода DOMPurify, связанная с использованием регулярного выражения c неэффективной вычислительной сложностью, позволяющая нарушителю провести атаку межсайтового скриптинга (XSS)

Соответствие зарубежным идентификаторам

CVE-2024-45801

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость JavaScript-библиотеки для безопасной очистки и защиты HTML-кода DOMPurify связана с использованием регулярного выражения c неэффективной вычислительной сложностью. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку межсайтового скриптинга (XSS)

Способ устранения

Использование рекомендаций: Для DOMPurify: https://github.com/cure53/DOMPurify/commit/1e520262bf4c66b5efda49e2316d6d1246ca7b21 https://github.com/cure53/DOMPurify/commit/26e1d69ca7f769f5c558619d644d90dd8bf26ebc https://github.com/cure53/DOMPurify/security/advisories/GHSA-mmhx-hmjr-r674 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2024-45801 Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpuoct2024.html?904622 Для VMmanager 6: обновление программного обеспечения, применение оперативного обновления Vmmanager 6 6.2.2025.10.1, предоставляемого в личном кабинете пользователя https://lk.astra.ru/ (https://wiki.astralinux.ru/x/ziLoD)

Сведения записи

Дата публикации: 21.10.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Cure53DOMPurifyдо 2.5.4Не указана
Cure53DOMPurifyдо 3.1.3Не указана
Oracle Corp.Oracle Application Express23.2Не указана
Oracle Corp.Oracle Application Express24.1Не указана
Red Hat Inc.Cryostat3Не указана
Red Hat Inc.Migration Toolkit for Virtualization-Не указана
Red Hat Inc.Network Observability Operator-Не указана
Red Hat Inc.Node HealthCheck Operator-Не указана
Red Hat Inc.OpenShift AI-Не указана
Red Hat Inc.Red Hat 3scale API Management Platform2Не указана
Red Hat Inc.Red Hat Advanced Cluster Management for Kubernetes2Не указана
Red Hat Inc.Red Hat Advanced Cluster Security4Не указана
Red Hat Inc.Red Hat Ansible Automation Platform2Не указана
Red Hat Inc.Red Hat Enterprise Linux9Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4Не указана
Red Hat Inc.Red Hat OpenShift Data Science (RHODS)-Не указана
Red Hat Inc.Red Hat OpenShift Dev Spaces-Не указана
Red Hat Inc.Red Hat OpenShift GitOps-Не указана
Red Hat Inc.Red Hat OpenShift Logging (RHOL)5.9Не указана
Red Hat Inc.Red Hat OpenShift Virtualization4Не указана
Red Hat Inc.Red Hat Process Automation7Не указана
АО «Экзософт»VMmanager 6до 6.2.2025.10.1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.