Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2026-10872

CVSS: 6.4
25.11.2025

Уязвимость класса HtmlPolicyBuilder Java-библиотеки очистки HTML-кода OWASP Java HTML Sanitizer, позволяющая нарушителю получить несанкционированный доступ к конфиденциальной информации

Уязвимость класса HtmlPolicyBuilder Java-библиотеки очистки HTML-кода OWASP Java HTML Sanitizer связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к конфиденциальной информации
Статус уязвимости:
Подтверждена производителем
Информация об устранении отсутствует
Дата выявления: 25.11.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Инъекция
Способ устранения: Нет данных
Меры по устранению: Компенсирующие меры:
-исключение тегов <noscript> и <style> из списков разрешенных элементов в классе HtmlPolicyBuilder;
-отключение метода allowTextIn для тегов <style> во всех применяемых политиках фильтрации данных;
-использование систем обнаружения и предотвращения вторжений для отслеживания попыток эксплуатации уязвимости;
-сегментирование сети для ограничения доступа к уязвимому программному обеспечению;
-ограничение доступа из внешних сетей (Интернет);
-использование виртуальных частных сетей для организации удаленного доступа (VPN).

Использование рекомендаций:
Для Platform V IAM SE:
Обновление до версии Platform V IAM SE 2.3.1

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-79 The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-66021 OWASP Java HTML Sanitizer is vulnerable to XSS via noscript tag and improper style tag sanitization

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.4 MEDIUM 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2025-66021
Вендор:
  • АО «СберТех»
  • OWASP Foundation, Inc.
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • Platform V IAM SE
  • OWASP Java HTML Sanitizer
Версия ПО:
  • до 2.3.1 (Platform V IAM SE)
  • 20240325.1 (OWASP Java HTML Sanitizer)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.