# Possible XSS Vulnerability in Rails::Html::SanitizerThere is a possible XSS vulnerability with certain configurations of Rails::Html::Sanitizer.This vulnerability has been assigned the CVE identifier CVE-2022-32209.Versions Affected: ALLNot affected: NONEFixed Versions: v1.4.3## ImpactA possible XSS vulnerability with certain configurations of Rails::Html::Sanitizer may allow an attacker to inject content if the application developer has overridden the sanitizer's allowed tags to allow both `select` and `style` elements.Code is only impacted if allowed tags are being overridden. This may be done via application configuration:```ruby# In config/application.rbconfig.action_view.sanitized_allowed_tags = ["select", "style"]```see https://guides.rubyonrails.org/configuring.html#configuring-action-viewOr it may be done with a `:tags` option to the Action View helper `sanitize`:```<%= sanitize @comment.body, tags: ["select", "style"] %>```see https://api.rubyonrails.org/classes/ActionView/Helpers/SanitizeHelper.html#method-i-sanitizeOr it may be done with Rails::Html::SafeListSanitizer directly:```ruby# class-level optionRails::Html::SafeListSanitizer.allowed_tags = ["select", "style"]```or```ruby# instance-level optionRails::Html::SafeListSanitizer.new.sanitize(@article.body, tags: ["select", "style"])```All users overriding the allowed tags by any of the above mechanisms to include both "select" and "style" should either upgrade or use one of the workarounds immediately.## ReleasesThe FIXED releases are available at the normal locations.## WorkaroundsRemove either `select` or `style` from the overridden allowed tags.## CreditsThis vulnerability was responsibly reported by [windshock](https://hackerone.com/windshock?type=user).
CVSS Details
- CVSS 3.1 Base Score: 6.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Centos_linux | — | Upgrade rubygem-multi_jsonUpgrade rubygem-jwtUpgrade rubygem-hammer_cli_katelloUpgrade rubygem-unicode-debugsourceUpgrade rubygem-hammer_cli_foreman_discoveryUpgrade rubygem-hammer_cli_foreman_webhooksUpgrade rubygem-hammer_cli_foreman_remote_executionUpgrade rubygem-little-pluggerUpgrade python39-pulp_manifestUpgrade rubygem-amazing_printUpgrade rubygem-unf_extUpgrade rubygem-fast_gettextUpgrade rubygem-hammer_cli_foreman_bootdiskUpgrade rubygem-unicodeUpgrade rubygem-gssapiUpgrade rubygem-localeUpgrade rubygem-hammer_cliUpgrade rubygem-hammer_cli_foreman_azure_rmUpgrade rubygem-unicode-debuginfoUpgrade rubygem-ffi-debugsourceUpgrade rubygem-apipie-bindingsUpgrade rubygem-mime-typesUpgrade rubygem-loggingUpgrade rubygem-domain_nameUpgrade rubygem-ffi-debuginfoUpgrade rubygem-http-cookieUpgrade rubygem-unfUpgrade rubygem-hammer_cli_foreman_openscapUpgrade rubygem-highlineUpgrade rubygem-powerbarUpgrade rubygem-unf_ext-debuginfoUpgrade rubygem-oauthUpgrade rubygem-hammer_cli_foreman_ansibleUpgrade rubygem-hammer_cli_foremanUpgrade rubygem-foreman_maintainUpgrade rubygem-hammer_cli_foreman_adminUpgrade rubygem-rest-clientUpgrade rubygem-unicode-display_widthUpgrade rubygem-clampUpgrade rubygem-mime-types-dataUpgrade rubygem-hammer_cli_foreman_virt_who_configureUpgrade satellite-cliUpgrade satellite-maintainUpgrade satellite-cloneUpgrade rubygem-unf_ext-debugsourceUpgrade foreman-cliUpgrade rubygem-hammer_cli_foreman_tasksUpgrade rubygem-netrcUpgrade rubygem-hashieUpgrade rubygem-hammer_cli_foreman_templatesUpgrade rubygem-ffi | Nov 17, 2022 | Jun 24, 2022 |
| Debian | — | Upgrade ruby-rails-html-sanitizer | Dec 9, 2022 | Jun 24, 2022 |
| Redhat_linux | — | Upgrade rubygem-http-cookieUpgrade rubygem-unicode-display_widthUpgrade rubygem-netrcUpgrade rubygem-unf_ext-debugsourceUpgrade rubygem-hammer_cli_foremanUpgrade rubygem-hammer_cli_katelloUpgrade rubygem-hammer_cli_foreman_templatesUpgrade rubygem-hammer_cli_foreman_ansibleUpgrade rubygem-unicode-debugsourceUpgrade rubygem-multi_jsonUpgrade rubygem-loggingUpgrade satellite-cloneUpgrade rubygem-hammer_cli_foreman_azure_rmUpgrade rubygem-hammer_cli_foreman_webhooksUpgrade rubygem-unicode-debuginfoUpgrade python39-pulp_manifestUpgrade rubygem-hammer_cli_foreman_bootdiskUpgrade rubygem-hammer_cli_foreman_discoveryUpgrade rubygem-mime-typesUpgrade rubygem-hammer_cli_foreman_remote_executionUpgrade rubygem-unicodeUpgrade rubygem-ffi-debugsourceUpgrade rubygem-hammer_cli_foreman_adminUpgrade satellite-maintainUpgrade rubygem-domain_nameUpgrade satellite-cliUpgrade rubygem-unf_ext-debuginfoUpgrade rubygem-little-pluggerUpgrade rubygem-hammer_cli_foreman_openscapUpgrade rubygem-unf_extUpgrade rubygem-powerbarUpgrade rubygem-apipie-bindingsUpgrade rubygem-hammer_cli_foreman_virt_who_configureUpgrade rubygem-ffiUpgrade rubygem-highlineUpgrade rubygem-hammer_cliUpgrade rubygem-rest-clientUpgrade rubygem-foreman_maintainUpgrade foreman-cliUpgrade rubygem-fast_gettextUpgrade rubygem-unfUpgrade rubygem-clampUpgrade rubygem-jwtUpgrade rubygem-amazing_printUpgrade rubygem-gssapiUpgrade rubygem-hashieUpgrade rubygem-ffi-debuginfoUpgrade rubygem-oauthUpgrade rubygem-hammer_cli_foreman_tasksUpgrade rubygem-localeUpgrade rubygem-mime-types-data | Nov 17, 2022 | Jun 24, 2022 |
| Rocky_linux | — | Upgrade libdb-utils-debuginfoUpgrade libdb-cxxUpgrade libdb-cxx-debuginfoUpgrade libdb-sql-devel-debuginfoUpgrade libdb-debugsourceUpgrade libdb-sql-debuginfoUpgrade libdb-debuginfo | Mar 12, 2024 | Jun 24, 2022 |
| Suse | — | Upgrade ruby2.5-rubygem-rails-html-sanitizer-docUpgrade ruby2.5-rubygem-rails-html-sanitizerUpgrade ruby2.5-rubygem-rails-html-sanitizer-testsuite | Oct 26, 2022 | Jun 24, 2022 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub