Aviso de seguridad de Debian
DSA-4892-1 python-bleach -- actualización de seguridad
- Fecha del informe:
- 18 de abr de 2021
- Paquetes afectados:
- python-bleach
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En el sistema de seguimiento de errores de Debian: error 986251.
En el diccionario CVE de Mitre: CVE-2021-23980. - Información adicional:
-
Se informó de que python-bleach, una biblioteca para saneado de HTML en base a listas blancas, es propensa a una vulnerabilidad de tipo XSS de mutación («mutation XSS») en bleach.clean cuando
svg
omath
están entre las etiquetas permitidas; 'p' obr
están entre las etiquetas permitidas;style
,title
,noscript
,script
,textarea
,noframes
,iframe
oxmp
están entre las etiquetas permitidas y se utiliza 'strip_comments=False'.Para la distribución «estable» (buster), este problema se ha corregido en la versión 3.1.2-0+deb10u2.
Le recomendamos que actualice los paquetes de python-bleach.
Para información detallada sobre el estado de seguridad de python-bleach, consulte su página en el sistema de seguimiento de problemas de seguridad: https://security-tracker.debian.org/tracker/python-bleach