CVE-2020-11023
JQuery Cross-Site Scripting (XSS) Vulnerability
Beschreibung
CVE-2020-11023 ist eine Cross-Site-Scripting (XSS) Schwachstelle in jQuery ab Version 1.0.3 und vor Version 3.5.0. Die Schwachstelle tritt auf, wenn HTML-Code mit
Die Schwachstelle wird mit einem CVSS v3.1-Score von 6.9 (MEDIUM) bewertet. Die CISA hat CVE-2020-11023 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 13. Februar 2025. Der EPSS-Score von 36.28 % (97.0. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Die extrem weite Verbreitung von jQuery macht diese Schwachstelle besonders bedeutsam.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| jquery | jquery | >= 1.0.3, < 3.5.0 |
| debian | debian linux | 9.0 |
| fedoraproject | fedora | 31; 32; 33 |
| drupal | drupal | >= 7.0, < 7.70; >= 8.7.0, < 8.7.14; >= 8.8.0, < 8.8.6 |
| oracle | application express | < 20.2 |
| oracle | application testing suite | 13.3.0.1 |
| oracle | banking enterprise collections | >= 2.7.0, <= 2.8.0 |
| oracle | banking platform | >= 2.4.0, <= 2.10.0 |
| oracle | blockchain platform | < 21.1.2; 21.1.2 |
| oracle | business intelligence | 5.9.0.0.0 |
| oracle | communications analytics | 12.1.1 |
| oracle | communications eagle application processor | >= 16.1.0, <= 16.4.0 |
| oracle | communications element manager | 8.1.1; 8.2.0; 8.2.1 |
| oracle | communications interactive session recorder | >= 6.1, <= 6.4 |
| oracle | communications operations monitor | >= 4.1, <= 4.3; 3.4 |
| oracle | communications services gatekeeper | 7.0 |
| oracle | communications session report manager | 8.1.1; 8.2.0; 8.2.1 |
| oracle | communications session route manager | 8.1.1; 8.2.0; 8.2.1 |
| oracle | financial services regulatory reporting for de nederlandsche bank | 8.0.4 |
| oracle | financial services revenue management and billing analytics | 2.7; 2.8 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2020-07/msg00067.html(Broken Link)
- http://lists.opensuse.org/opensuse-security-announce/2020-07/msg00085.html(Broken Link)
- http://lists.opensuse.org/opensuse-security-announce/2020-11/msg00039.html(Broken Link, Mailing List, Third Party Advisory)
- http://packetstormsecurity.com/files/162160/jQuery-1.0.3-Cross-Site-Scripting.html(Exploit, Third Party Advisory, VDB Entry)
- https://blog.jquery.com/2020/04/10/jquery-3-5-0-released(Release Notes, Vendor Advisory)
- https://github.com/jquery/jquery/security/advisories/GHSA-jpcq-cgw6-v4j6(Third Party Advisory)
- https://jquery.com/upgrade-guide/3.5/(Release Notes, Vendor Advisory)
- https://lists.apache.org/thread.html/r0483ba0072783c2e1bfea613984bfb3c86e73ba8879d780dc1cc7d36%40%3Cissues.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r0593393ca1e97b1e7e098fe69d414d6bd0a467148e9138d07e86ebbb%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r07ab379471fb15644bf7a92e4a98cbc7df3cf4e736abae0cc7625fe6%40%3Cdev.felix.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r094f435595582f6b5b24b66fedf80543aa8b1d57a3688fbcc21f06ec%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r1fed19c860a0d470f2a3eded12795772c8651ff583ef951ddac4918c%40%3Cgitbox.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r2c85121a47442036c7f8353a3724aa04f8ecdfda1819d311ba4f5330%40%3Cdev.felix.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r3702ede0ff83a29ba3eb418f6f11c473d6e3736baba981a8dbd9c9ef%40%3Cdev.felix.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r49ce4243b4738dd763caeb27fa8ad6afb426ae3e8c011ff00b8b1f48%40%3Cissues.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r4aadb98086ca72ed75391f54167522d91489a0d0ae25b12baa8fc7c5%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r4dba67be3239b34861f1b9cfdf9dfb3a90272585dcce374112ed6e16%40%3Cdev.felix.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r54565a8f025c7c4f305355fdfd75b68eca442eebdb5f31c2e7d977ae%40%3Cissues.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r55f5e066cc7301e3630ce90bbbf8d28c82212ae1f2d4871012141494%40%3Cdev.felix.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r564585d97bc069137e64f521e68ba490c7c9c5b342df5d73c49a0760%40%3Cissues.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r6c4df3b33e625a44471009a172dabe6865faec8d8f21cac2303463b1%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r6e97b37963926f6059ecc1e417721608723a807a76af41d4e9dbed49%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r706cfbc098420f7113968cc377247ec3d1439bce42e679c11c609e2d%40%3Cissues.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r8f70b0f65d6bedf316ecd899371fd89e65333bc988f6326d2956735c%40%3Cissues.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r9006ad2abf81d02a0ef2126bab5177987e59095b7194a487c4ea247c%40%3Ccommits.felix.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r9c5fda81e4bca8daee305b4c03283dddb383ab8428a151d4cb0b3b15%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/r9e0bd31b7da9e7403478d22652b8760c946861f8ebd7bd750844898e%40%3Cdev.felix.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/ra32c7103ded9041c7c1cb8c12c8d125a6b2f3f3270e2937ef8417fac%40%3Cgitbox.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/ra374bb0299b4aa3e04edde01ebc03ed6f90cf614dad40dd428ce8f72%40%3Cgitbox.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/ra3c9219fcb0b289e18e9ec5a5ebeaa5c17d6b79a201667675af6721c%40%3Cgitbox.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/ra406b3adfcffcb5ce8707013bdb7c35e3ffc2776a8a99022f15274c6%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rab82dd040f302018c85bd07d33f5604113573514895ada523c3401d9%40%3Ccommits.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/radcb2aa874a79647789f3563fcbbceaf1045a029ee8806b59812a8ea%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rb25c3bc7418ae75cba07988dafe1b6912f76a9dd7d94757878320d61%40%3Cgitbox.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rb69b7d8217c1a6a2100247a5d06ce610836b31e3f5d73fc113ded8e7%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rbb448222ba62c430e21e13f940be4cb5cfc373cd3bce56b48c0ffa67%40%3Cdev.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rd38b4185a797b324c8dd940d9213cf99fcdc2dbf1fc5a63ba7dee8c9%40%3Cissues.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rda99599896c3667f2cc9e9d34c7b6ef5d2bbed1f4801e1d75a2b0679%40%3Ccommits.nifi.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/re4ae96fa5c1a2fe71ccbb7b7ac1538bd0cb677be270a2bf6e2f8d108%40%3Cissues.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rede9cfaa756e050a3d83045008f84a62802fc68c17f2b4eabeaae5e4%40%3Cissues.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/ree3bd8ddb23df5fa4e372d11c226830ea3650056b1059f3965b3fce2%40%3Cissues.flink.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rf0f8939596081d84be1ae6a91d6248b96a02d8388898c372ac807817%40%3Cdev.felix.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rf1ba79e564fe7efc56aef7c986106f1cf67a3427d08e997e088e7a93%40%3Cgitbox.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.apache.org/thread.html/rf661a90a15da8da5922ba6127b3f5f8194d4ebec8855d60a0dd13248%40%3Cdev.hive.apache.org%3E(Issue Tracking, Mailing List)
- https://lists.debian.org/debian-lts-announce/2021/03/msg00033.html(Mailing List, Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2023/08/msg00040.html(Mailing List, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/AVKYXLWCLZBV2N7M46KYK4LVA5OXWPBY/(Mailing List, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/QPN2L2XVQGUA2V5HNQJWHK3APSK3VN7K/(Mailing List, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/SAPQVX3XDNPGFT26QAQ6AJIXZZBZ4CD4/(Mailing List, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/SFP4UK4EGP4AFH2MWYJ5A5Z4I7XVFQ6B/(Mailing List, Third Party Advisory)
- https://security.gentoo.org/glsa/202007-03(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20200511-0006/(Third Party Advisory)
- https://www.debian.org/security/2020/dsa-4693(Mailing List, Third Party Advisory)
- https://www.drupal.org/sa-core-2020-002(Third Party Advisory)
- https://www.oracle.com//security-alerts/cpujul2021.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuApr2021.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuapr2022.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpujan2021.html(Third Party Advisory)
- https://www.oracle.com/security-alerts/cpujan2022.html(Patch, Third Party Advisory)
- https://www.oracle.com/security-alerts/cpujul2020.html(Third Party Advisory)
- https://www.oracle.com/security-alerts/cpujul2022.html(Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuoct2020.html(Third Party Advisory)
- https://www.oracle.com/security-alerts/cpuoct2021.html(Patch, Third Party Advisory)
- https://www.tenable.com/security/tns-2021-02(Third Party Advisory)
- https://www.tenable.com/security/tns-2021-10(Third Party Advisory)
- https://github.com/github/advisory-database/blob/99afa6fdeaf5d1d23e1021ff915a5e5dbc82c1f1/advisories/github-reviewed/2020/04/GHSA-jpcq-cgw6-v4j6/GHSA-jpcq-cgw6-v4j6.json#L20-L37(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-11023(US Government Resource)
Schwachstellentyp
Unbekannter Schwachstellentyp
Fuer CVE-2020-11023 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Technisch handelt es sich um eine Cross-Site-Scripting (XSS) Schwachstelle, die konzeptionell CWE-79 (Improper Neutralization of Input During Web Page Generation) entspricht. Die Schwachstelle ermoeglicht die Einschleusung und Ausfuehrung schaedlichen JavaScripts im Kontext der betroffenen Webanwendung durch die unsichere Verarbeitung von HTML mit
Auswirkungsanalyse
Die Auswirkungen von CVE-2020-11023 sind aufgrund der enormen Verbreitung von jQuery als aeusserst weitreichend einzustufen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N beschreibt einen netzwerkbasierten Angriff mit hoher Komplexitaet und erforderlicher Benutzerinteraktion, jedoch mit einem Scope-Change. Vertraulichkeit (Hoch): Ein erfolgreicher XSS-Angriff ermoeglicht den Diebstahl von Sitzungscookies, Authentifizierungstoken und anderen vertraulichen Daten aus dem Browser des Opfers. Integritaet (Niedrig): Der Angreifer kann Webinhalte manipulieren, Formulareingaben abfangen und Benutzer auf Phishing-Seiten umleiten. Verfuegbarkeit (Keine): Die Verfuegbarkeit der Anwendung wird nicht direkt beeintraechtigt.
Der Scope-Change (S:C) bedeutet, dass der XSS-Angriff Auswirkungen ueber die verwundbare jQuery-Komponente hinaus auf den Browser-Kontext des Benutzers hat. Der EPSS-Score von 36.28 % (97.0. Perzentil) und die weite Verbreitung von jQuery in Millionen von Websites verstaerken die potenzielle Auswirkung erheblich. Der Ransomware-Status ist als Unknown klassifiziert. Zahlreiche Downstream-Produkte sind betroffen, darunter Drupal, Oracle-Produkte, Debian und Fedora.
Exploit-Reifegrad
CVE-2020-11023 weist eine hohe Exploit-Reife auf. Oeffentlich verfuegbarer Exploit-Code existiert ueber PacketStorm (162160). Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Detaillierte Informationen sind ueber das GitHub Security Advisory (GHSA-jpcq-cgw6-v4j6) und den offiziellen jQuery 3.5.0 Release-Blog verfuegbar. Der EPSS-Score von 36.28 % (97.0. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Zahlreiche CVE-Advisories von Oracle, Debian und Fedora belegen die breite Betroffenheit. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
jQuery auf Version 3.5.0 oder hoeher aktualisieren: Dies ist die primaere Behebungsmassnahme, da Version 3.5.0 die XSS-Schwachstelle in den DOM-Manipulationsmethoden behebt. Beachten Sie den offiziellen jQuery Upgrade Guide fuer moegliche Breaking Changes. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.
-
Downstream-Produkte aktualisieren: Aktualisieren Sie alle Produkte, die jQuery einbetten, auf gepatchte Versionen. Fuer Drupal sind die Versionen 7.70, 8.7.14 und 8.8.6 erforderlich. Pruefen Sie Oracle-Produkte ueber die Oracle Critical Patch Updates und aktualisieren Sie betroffene Linux-Distributionen.
-
jQuery-Nutzung in der Anwendung ueberpruefen: Identifizieren Sie alle Stellen im Quellcode, an denen Benutzereingaben oder nicht vertrauenswuerdige HTML-Daten an jQuery DOM-Manipulationsmethoden (.html(), .append(), .prepend(), .after(), .before()) uebergeben werden. Implementieren Sie zusaetzliche Eingabevalidierung und -bereinigung.
-
Content Security Policy (CSP) implementieren: Setzen Sie eine restriktive Content Security Policy ein, die die Ausfuehrung von Inline-JavaScript einschraenkt und damit die Ausnutzung von XSS-Schwachstellen generell erschwert.
-
Abhaengigkeiten regelmaessig pruefen: Implementieren Sie automatisierte Abhaengigkeitspruefungen mit Tools wie npm audit, Snyk oder OWASP Dependency-Check, um veraltete jQuery-Versionen in Ihren Projekten fruehzeitig zu erkennen.
Technische Details
CVE-2020-11023 betrifft die HTML-Verarbeitung in jQuery. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit hoher Komplexitaet (AC:H) und erforderlicher Benutzerinteraktion (UI:R) durchfuehrbar ist. Der Scope-Change (S:C) signalisiert Auswirkungen ueber die verwundbare Komponente hinaus.
Die Schwachstelle liegt in der Art und Weise, wie jQuery HTML-Strings parst, die
jQuery nimmt den HTML-String, erstellt ein temporaeres DOM-Fragment und fuegt dieses in die Seite ein. Bei der Verarbeitung von
Häufig gestellte Fragen
Wird CVE-2020-11023 aktiv ausgenutzt?
Ja, CVE-2020-11023 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Der EPSS-Score von 36.28 % (97.0. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Oeffentlicher Exploit-Code ist auf PacketStorm verfuegbar.
Welche jQuery-Versionen sind betroffen?
Betroffen sind alle jQuery-Versionen ab 1.0.3 und vor 3.5.0. Da jQuery 1.0.3 aus dem Jahr 2006 stammt, sind potenziell Millionen von Websites und Anwendungen weltweit betroffen. Das Update auf jQuery 3.5.0 oder hoeher behebt die Schwachstelle.
Welche Downstream-Produkte sind betroffen?
Zahlreiche Produkte, die jQuery einbetten, sind betroffen. Dazu gehoeren Drupal (vor 7.70, 8.7.14, 8.8.6), zahlreiche Oracle-Produkte (Application Express, Banking Platform, Business Intelligence u.v.m.), Apache-Projekte (Flink, Hive, Felix, NiFi), Debian und Fedora.
Wie funktioniert der XSS-Angriff ueber CVE-2020-11023?
Der Angriff nutzt die fehlerhafte HTML-Verarbeitung von jQuery bei
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.