Back

MEDIUM

rubygem-loofah: XXS when a crafted SVG element is republished

Published Oct 22, 2019

Description

In the Loofah gem for Ruby through v2.3.0 unsanitized JavaScript may occur in sanitized output when a crafted SVG element is republished.

Affected products

Remediation

Red Hat statement

Supported versions of Satellite 6 contain a vulnerable version of rubygem-loofah. However, it is not possible to inject untrusted SVG files, and thus it is considered that this vulnerability can not be triggered. A future update may fix this vulnerability.

References (17)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner hackerone
Published Oct 22, 2019
Updated Aug 5, 2024
Reserved Aug 26, 2019
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity Moderate
Public date Oct 10, 2019
ENISA EUVD
Assigner hackerone
Published Oct 22, 2019
Updated Aug 5, 2024
Exploited since n/a
EUVD-2019-0741 GHSA-C3GV-9CXF-6F57