OWASP JSON-désinfectant pour les mains avant 1.2.2 peut émettre fermer les balises et la section CDATA SCRIPT pour l’entrée délimiteurs conçu. Cela permet à un attaquant d’injecter arbitraire HTML ou XML dans des documents d’incorporation.
https://github.com/OWASP/json-sanitizer/commit/a37f594f7378a1c76b3283e0dab9e1ab1dc0247e
https://github.com/OWASP/json-sanitizer/compare/v1.2.1…v1.2.2
https://groups.google.com/g/json-sanitizer-support/c/dAW1AeNMoA0
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-23899