Ozbiljna ranjivost u biblioteci justhtml omogućava XSS napade
Kritična ranjivost u justhtml omogućava XSS napade zaobilaženjem HTML sanitizacije - ažurirajte na verziju 1.16.0 odmah.
Šta se desilo?
Otkriven je kritičan niz bezbednosnih propusta u biblioteci justhtml verzije pre 1.16.0. Ranjivosti omogućavaju zaobilaženje HTML sanitizacije i opstanak opasnog sadržaja kao što su skriptni kod i stilovi, što može dovesti do cross-site scripting (XSS) napada. Problem se javlja u različitim scenarijima, od mutiranja objekata sa politikama čišćenja do greške pri prepoznavanju HTML tagova sa mešovitim veličinama slova.
Koga pogađa?
Programeri i preduzeća koja koriste biblioteku justhtml za čišćenje i obradu HTML sadržaja, posebno oni koji primenjuju naprednije konfiguracije sanitizacije. Rizik je posebno izražen ako se koriste prilagođene politike čišćenja, programatski unos DOM elemenata ili politike koje čuvaju SVG i MathML sadržaj.
Kako se zaštititi?
- Hitno ažurirajte biblioteku justhtml na verziju 1.16.0 ili noviju
- Ako ne možete odmah da ažurirate, izbjegavajte korišćenje naprednih konfiguracija sanitizacije
- Pregledajte kod koji koristi prilagođene politike čišćenja i objekte za sanitizaciju
- Testujte HTML čišćenje sa raznovrsnim ulazima, uključujući tagove sa mešovitim veličinama slova
- Razmislite o korišćenju dodatnog sloja zaštite ako radite sa nepouzdanim HTML sadržajem
Tehnički detalji
CVE-2026-7808 je identifikovan sa CVSS skorom od 9.8, što ga svrstava u kategoriju kritičnih ranjivosti. Propusti uključuju: mutiranje ili ponovna upotreba objekata sa politikama sanitizacije što dovodi do slabljenja buduće obrade; grešku pri prepoznavanju HTML tagova sa promenljivim veličinama slova (npr. ScRiPt umesto script); mogućnost iskorišćenja DocType imena za serijalizovanje u aktivni markup; i mogućnost zaobilaženja provera stranog sadržaja kroz prilagođene politike koje čuvaju SVG ili MathML elemente sa spoljnim referencama.
Preporuka Sajber Radara
Sve organizacije koje koriste justhtml trebalo bi da primene ažuriranje na verziju 1.16.0 bez odlaganja. Kritičnost ranjivosti zahteva bezodložnu akciju, posebno ako se biblioteka koristi za obradu sadržaja iz nepouzdanih izvora.