CVE-2020-11023
概要

In jQuery versions greater than or equal to 1.0.3 and before 3.5.0, passing HTML containing <option> elements from untrusted sources - even after sanitizing it - to one of jQuery's DOM manipulation methods (i.e. .html(), .append(), and others) may execute untrusted code. This problem is patched in jQuery 3.5.0.

公表日 2020年4月30日6:15
登録日 2021年1月26日10:40
最終更新日 2024年11月21日13:56
CVSS3.1 : MEDIUM
スコア 6.1
ベクター CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI)
影響の想定範囲(S) 変更あり
機密性への影響(C)
完全性への影響(I)
可用性への影響(A) なし
CVSS2.0 : MEDIUM
スコア 4.3
ベクター AV:N/AC:M/Au:N/C:N/I:P/A:N
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C) なし
完全性への影響(I)
可用性への影響(A) なし
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 はい
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:jquery:jquery:*:*:*:*:*:*:*:* 1.0.3 3.5.0
構成2 以上 以下 より上 未満
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
構成3 以上 以下 より上 未満
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
構成4 以上 以下 より上 未満
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* 7.0 7.70
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* 8.7.0 8.7.14
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* 8.8.0 8.8.6
構成5 以上 以下 より上 未満
cpe:2.3:a:oracle:weblogic_server:12.1.3.0.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:hyperion_financial_reporting:11.1.2.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:weblogic_server:12.2.1.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:webcenter_sites:12.2.1.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:application_testing_suite:13.3.0.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_operations_monitor:3.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:weblogic_server:12.2.1.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:webcenter_sites:12.2.1.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:weblogic_server:14.1.1.0.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_interactive_session_recorder:*:*:*:*:*:*:*:* 6.1 6.4
cpe:2.3:a:oracle:communications_element_manager:8.2.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_element_manager:8.2.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_element_manager:8.1.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:application_express:*:*:*:*:*:*:*:* 20.2
cpe:2.3:a:oracle:rest_data_services:12.2.0.1:*:*:*:-:*:*:*
cpe:2.3:a:oracle:rest_data_services:12.1.0.2:*:*:*:-:*:*:*
cpe:2.3:a:oracle:rest_data_services:11.2.0.4:*:*:*:-:*:*:*
cpe:2.3:a:oracle:rest_data_services:18c:*:*:*:-:*:*:*
cpe:2.3:a:oracle:rest_data_services:19c:*:*:*:-:*:*:*
cpe:2.3:a:oracle:communications_services_gatekeeper:7.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:storagetek_tape_analytics_sw_tool:2.3.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_session_report_manager:8.1.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_session_report_manager:8.2.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_session_report_manager:8.2.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_session_route_manager:8.1.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_session_route_manager:8.2.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_session_route_manager:8.2.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:* 16.2 16.2.11
cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:* 17.12.0 17.12.7
cpe:2.3:a:oracle:siebel_mobile:*:*:*:*:*:*:*:* 20.12
cpe:2.3:a:oracle:peoplesoft_enterprise_human_capital_management_resources:9.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:financial_services_regulatory_reporting_for_de_nederlandsche_bank:8.0.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:jd_edwards_enterpriseone_tools:*:*:*:*:*:*:*:* 9.2.5.0
cpe:2.3:a:oracle:banking_enterprise_collections:*:*:*:*:*:*:*:* 2.7.0 2.8.0
cpe:2.3:a:oracle:jd_edwards_enterpriseone_orchestrator:*:*:*:*:*:*:*:* 9.2.5.0
cpe:2.3:a:oracle:banking_platform:*:*:*:*:*:*:*:* 2.4.0 2.10.0
cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:* 19.12.0 19.12.4
cpe:2.3:a:oracle:primavera_gateway:*:*:*:*:*:*:*:* 18.8.0 18.8.9
cpe:2.3:a:oracle:communications_operations_monitor:*:*:*:*:*:*:*:* 4.1 4.3
cpe:2.3:a:oracle:communications_analytics:12.1.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:healthcare_translational_research:3.3.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:healthcare_translational_research:3.3.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:healthcare_translational_research:3.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:healthcare_translational_research:3.2.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:oss_support_tools:*:*:*:*:*:*:*:* 2.12.41
cpe:2.3:a:oracle:financial_services_revenue_management_and_billing_analytics:2.7:*:*:*:*:*:*:*
cpe:2.3:a:oracle:financial_services_revenue_management_and_billing_analytics:2.8:*:*:*:*:*:*:*
cpe:2.3:a:oracle:health_sciences_inform:6.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:business_intelligence:5.9.0.0.0:*:*:*:enterprise:*:*:*
cpe:2.3:a:oracle:communications_eagle_application_processor:*:*:*:*:*:*:*:* 16.1.0 16.4.0
cpe:2.3:a:oracle:storagetek_acsls:8.5.1:*:*:*:*:*:*:*
構成6 以上 以下 より上 未満
cpe:2.3:o:netapp:h300s_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:netapp:h300s:-:*:*:*:*:*:*:*
構成7 以上 以下 より上 未満
cpe:2.3:o:netapp:h500s_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:netapp:h500s:-:*:*:*:*:*:*:*
構成8 以上 以下 より上 未満
cpe:2.3:o:netapp:h700s_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:netapp:h700s:-:*:*:*:*:*:*:*
構成9 以上 以下 より上 未満
cpe:2.3:o:netapp:h300e_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:netapp:h300e:-:*:*:*:*:*:*:*
構成10 以上 以下 より上 未満
cpe:2.3:o:netapp:h500e_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:netapp:h500e:-:*:*:*:*:*:*:*
構成11 以上 以下 より上 未満
cpe:2.3:o:netapp:h700e_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:netapp:h700e:-:*:*:*:*:*:*:*
構成12 以上 以下 より上 未満
cpe:2.3:o:netapp:h410s_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:netapp:h410s:-:*:*:*:*:*:*:*
構成13 以上 以下 より上 未満
cpe:2.3:o:netapp:h410c_firmware:-:*:*:*:*:*:*:*
実行環境
1 cpe:2.3:h:netapp:h410c:-:*:*:*:*:*:*:*
構成14 以上 以下 より上 未満
cpe:2.3:a:netapp:snap_creator_framework:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:snapcenter_server:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:oncommand_insight:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:oncommand_system_manager:*:*:*:*:*:*:*:* 3.0 3.1.3
cpe:2.3:a:netapp:max_data:-:*:*:*:*:*:*:*
構成15 以上 以下 より上 未満
cpe:2.3:a:tenable:log_correlation_engine:*:*:*:*:*:*:*:* 6.0.9
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
jQuery におけるクロスサイトスクリプティングの脆弱性
タイトル jQuery におけるクロスサイトスクリプティングの脆弱性
概要

jQuery には、クロスサイトスクリプティングの脆弱性が存在します。

想定される影響 情報を取得される、および情報を改ざんされる可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2020年4月10日0:00
登録日 2020年6月5日14:47
最終更新日 2025年7月24日14:27
影響を受けるシステム
日立
Hitachi Ops Center Common Services (海外販売のみ)
jQuery
jQuery 1.0.3 以上 3.5.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
7 [2022年04月11日]
  参考情報:JVN (JVNVU#94847990) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-22-097-01) を追加
  参考情報:関連文書 (VDE-2021-027) を追加
2022年4月11日13:55
5 [2022年02月16日]
  参考情報:JVN (JVNVU#94912830) を追加
2022年2月16日11:45
6 [2022年03月01日]
  参考情報:ICS-CERT ADVISORY (ICSA-22-055-02) を追加
2022年3月1日10:57
4 [2021年11月05日]
  参考情報:ICS-CERT ADVISORY (ICSA-21-306-01) を追加 
  参考情報:JVN (JVNVU#99394498) を追加
2021年11月5日13:45
1 [2020年06月05日]
  掲載
2020年6月5日14:47
3 [2020年10月28日]
  影響を受けるシステム:内容を更新
  ベンダ情報:Hitachi Software Vulnerability Information (hitachi-sec-2020-130) を追加
  ベンダ情報:ソフトウェア製品セキュリティ情報 (hitachi-sec-2020-130) を追加
2020年10月28日11:05
8 [2025年07月24日]
  参考情報:JVN (JVNVU#99891704) を追加
  参考情報:ICS-CERT ADVISORY (ICSA-25-203-05) を追加
2025年7月24日14:02