CVE-2020-11023

MEDIUM(6.9)KEVWahrscheinlich ausgenutzt

JQuery Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2020-11023 ist eine Cross-Site-Scripting (XSS) Schwachstelle in jQuery ab Version 1.0.3 und vor Version 3.5.0. Die Schwachstelle tritt auf, wenn HTML-Code mit

Die Schwachstelle wird mit einem CVSS v3.1-Score von 6.9 (MEDIUM) bewertet. Die CISA hat CVE-2020-11023 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 13. Februar 2025. Der EPSS-Score von 36.28 % (97.0. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Die extrem weite Verbreitung von jQuery macht diese Schwachstelle besonders bedeutsam.

KEV-Informationen

Hersteller
JQuery
Produkt
JQuery
Hinzugefügt am
23. Januar 2025
Fälligkeitsdatum
13. Februar 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
1.6
Auswirkungsscore
4.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
jqueryjquery>= 1.0.3, < 3.5.0
debiandebian linux9.0
fedoraprojectfedora31; 32; 33
drupaldrupal>= 7.0, < 7.70; >= 8.7.0, < 8.7.14; >= 8.8.0, < 8.8.6
oracleapplication express< 20.2
oracleapplication testing suite13.3.0.1
oraclebanking enterprise collections>= 2.7.0, <= 2.8.0
oraclebanking platform>= 2.4.0, <= 2.10.0
oracleblockchain platform< 21.1.2; 21.1.2
oraclebusiness intelligence5.9.0.0.0
oraclecommunications analytics12.1.1
oraclecommunications eagle application processor>= 16.1.0, <= 16.4.0
oraclecommunications element manager8.1.1; 8.2.0; 8.2.1
oraclecommunications interactive session recorder>= 6.1, <= 6.4
oraclecommunications operations monitor>= 4.1, <= 4.3; 3.4
oraclecommunications services gatekeeper7.0
oraclecommunications session report manager8.1.1; 8.2.0; 8.2.1
oraclecommunications session route manager8.1.1; 8.2.0; 8.2.1
oraclefinancial services regulatory reporting for de nederlandsche bank8.0.4
oraclefinancial services revenue management and billing analytics2.7; 2.8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.9
MEDIUM

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N

Quelle: [email protected](Primary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

Unbekannter Schwachstellentyp

Fuer CVE-2020-11023 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Technisch handelt es sich um eine Cross-Site-Scripting (XSS) Schwachstelle, die konzeptionell CWE-79 (Improper Neutralization of Input During Web Page Generation) entspricht. Die Schwachstelle ermoeglicht die Einschleusung und Ausfuehrung schaedlichen JavaScripts im Kontext der betroffenen Webanwendung durch die unsichere Verarbeitung von HTML mit

Auswirkungsanalyse

Die Auswirkungen von CVE-2020-11023 sind aufgrund der enormen Verbreitung von jQuery als aeusserst weitreichend einzustufen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N beschreibt einen netzwerkbasierten Angriff mit hoher Komplexitaet und erforderlicher Benutzerinteraktion, jedoch mit einem Scope-Change. Vertraulichkeit (Hoch): Ein erfolgreicher XSS-Angriff ermoeglicht den Diebstahl von Sitzungscookies, Authentifizierungstoken und anderen vertraulichen Daten aus dem Browser des Opfers. Integritaet (Niedrig): Der Angreifer kann Webinhalte manipulieren, Formulareingaben abfangen und Benutzer auf Phishing-Seiten umleiten. Verfuegbarkeit (Keine): Die Verfuegbarkeit der Anwendung wird nicht direkt beeintraechtigt.

Der Scope-Change (S:C) bedeutet, dass der XSS-Angriff Auswirkungen ueber die verwundbare jQuery-Komponente hinaus auf den Browser-Kontext des Benutzers hat. Der EPSS-Score von 36.28 % (97.0. Perzentil) und die weite Verbreitung von jQuery in Millionen von Websites verstaerken die potenzielle Auswirkung erheblich. Der Ransomware-Status ist als Unknown klassifiziert. Zahlreiche Downstream-Produkte sind betroffen, darunter Drupal, Oracle-Produkte, Debian und Fedora.

Exploit-Reifegrad

CVE-2020-11023 weist eine hohe Exploit-Reife auf. Oeffentlich verfuegbarer Exploit-Code existiert ueber PacketStorm (162160). Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Detaillierte Informationen sind ueber das GitHub Security Advisory (GHSA-jpcq-cgw6-v4j6) und den offiziellen jQuery 3.5.0 Release-Blog verfuegbar. Der EPSS-Score von 36.28 % (97.0. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Zahlreiche CVE-Advisories von Oracle, Debian und Fedora belegen die breite Betroffenheit. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. jQuery auf Version 3.5.0 oder hoeher aktualisieren: Dies ist die primaere Behebungsmassnahme, da Version 3.5.0 die XSS-Schwachstelle in den DOM-Manipulationsmethoden behebt. Beachten Sie den offiziellen jQuery Upgrade Guide fuer moegliche Breaking Changes. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.

  2. Downstream-Produkte aktualisieren: Aktualisieren Sie alle Produkte, die jQuery einbetten, auf gepatchte Versionen. Fuer Drupal sind die Versionen 7.70, 8.7.14 und 8.8.6 erforderlich. Pruefen Sie Oracle-Produkte ueber die Oracle Critical Patch Updates und aktualisieren Sie betroffene Linux-Distributionen.

  3. jQuery-Nutzung in der Anwendung ueberpruefen: Identifizieren Sie alle Stellen im Quellcode, an denen Benutzereingaben oder nicht vertrauenswuerdige HTML-Daten an jQuery DOM-Manipulationsmethoden (.html(), .append(), .prepend(), .after(), .before()) uebergeben werden. Implementieren Sie zusaetzliche Eingabevalidierung und -bereinigung.

  4. Content Security Policy (CSP) implementieren: Setzen Sie eine restriktive Content Security Policy ein, die die Ausfuehrung von Inline-JavaScript einschraenkt und damit die Ausnutzung von XSS-Schwachstellen generell erschwert.

  5. Abhaengigkeiten regelmaessig pruefen: Implementieren Sie automatisierte Abhaengigkeitspruefungen mit Tools wie npm audit, Snyk oder OWASP Dependency-Check, um veraltete jQuery-Versionen in Ihren Projekten fruehzeitig zu erkennen.

Technische Details

CVE-2020-11023 betrifft die HTML-Verarbeitung in jQuery. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit hoher Komplexitaet (AC:H) und erforderlicher Benutzerinteraktion (UI:R) durchfuehrbar ist. Der Scope-Change (S:C) signalisiert Auswirkungen ueber die verwundbare Komponente hinaus.

Die Schwachstelle liegt in der Art und Weise, wie jQuery HTML-Strings parst, die

jQuery nimmt den HTML-String, erstellt ein temporaeres DOM-Fragment und fuegt dieses in die Seite ein. Bei der Verarbeitung von

Häufig gestellte Fragen

Wird CVE-2020-11023 aktiv ausgenutzt?

Ja, CVE-2020-11023 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Der EPSS-Score von 36.28 % (97.0. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Oeffentlicher Exploit-Code ist auf PacketStorm verfuegbar.

Welche jQuery-Versionen sind betroffen?

Betroffen sind alle jQuery-Versionen ab 1.0.3 und vor 3.5.0. Da jQuery 1.0.3 aus dem Jahr 2006 stammt, sind potenziell Millionen von Websites und Anwendungen weltweit betroffen. Das Update auf jQuery 3.5.0 oder hoeher behebt die Schwachstelle.

Welche Downstream-Produkte sind betroffen?

Zahlreiche Produkte, die jQuery einbetten, sind betroffen. Dazu gehoeren Drupal (vor 7.70, 8.7.14, 8.8.6), zahlreiche Oracle-Produkte (Application Express, Banking Platform, Business Intelligence u.v.m.), Apache-Projekte (Flink, Hive, Felix, NiFi), Debian und Fedora.

Wie funktioniert der XSS-Angriff ueber CVE-2020-11023?

Der Angriff nutzt die fehlerhafte HTML-Verarbeitung von jQuery bei

CVSS-Score

6.9
MEDIUM(6.9)

EPSS-Score

EPSS-Score83.83%
EPSS-Perzentil99.7%

Daten

Veröffentlicht29. April 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.