Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

Bypassing DOMPurify again with mutation XSS

Summary

A fresh mutation XSS bypass of DOMPurify's patch: crafted comments and encoded tags mutate sanitized markup into executable XSS in Chrome, plus a CDATA variant for Firefox; fixed in DOMPurify 2.1.
Published
Collected

original ↗

Related coverage

back