An improper HTML sanitization in Dart versions up to and including 2.7.1 and dev versions 2.8.0-dev.16.0, allows an attacker leveraging DOM Clobbering techniques to skip the sanitization and inject custom html/javascript (XSS). Mitigation: update your Dart SDK to 2.7.2, and 2.8.0-dev.17.0 for the dev version. If you cannot update, we recommend you review the way you use the affected APIs, and pay special attention to cases where user-provided data is used to populate DOM nodes. Consider using Element.innerText or Node.text to populate DOM elements.
{
"cpe": [
"cpe:2.3:a:dart:dart_software_development_kit:*:*:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev0.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev1.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev10.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev11.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev12.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev13.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev14.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev15.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev16.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev2.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev3.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev4.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev5.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev6.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev7.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev8.0:*:*:*:*:*:*",
"cpe:2.3:a:dart:dart_software_development_kit:2.8.0:dev9.0:*:*:*:*:*:*"
],
"extracted_events": [
{
"introduced": "0"
},
{
"fixed": "2.7.2"
},
{
"introduced": "2.8.0-dev0\\.0"
},
{
"last_affected": "2.8.0-dev0\\.0"
},
{
"introduced": "2.8.0-dev1\\.0"
},
{
"last_affected": "2.8.0-dev1\\.0"
},
{
"introduced": "2.8.0-dev10\\.0"
},
{
"last_affected": "2.8.0-dev10\\.0"
},
{
"introduced": "2.8.0-dev11\\.0"
},
{
"last_affected": "2.8.0-dev11\\.0"
},
{
"introduced": "2.8.0-dev12\\.0"
},
{
"last_affected": "2.8.0-dev12\\.0"
},
{
"introduced": "2.8.0-dev13\\.0"
},
{
"last_affected": "2.8.0-dev13\\.0"
},
{
"introduced": "2.8.0-dev14\\.0"
},
{
"last_affected": "2.8.0-dev14\\.0"
},
{
"introduced": "2.8.0-dev15\\.0"
},
{
"last_affected": "2.8.0-dev15\\.0"
},
{
"introduced": "2.8.0-dev16\\.0"
},
{
"last_affected": "2.8.0-dev16\\.0"
},
{
"introduced": "2.8.0-dev2\\.0"
},
{
"last_affected": "2.8.0-dev2\\.0"
},
{
"introduced": "2.8.0-dev3\\.0"
},
{
"last_affected": "2.8.0-dev3\\.0"
},
{
"introduced": "2.8.0-dev4\\.0"
},
{
"last_affected": "2.8.0-dev4\\.0"
},
{
"introduced": "2.8.0-dev5\\.0"
},
{
"last_affected": "2.8.0-dev5\\.0"
},
{
"introduced": "2.8.0-dev6\\.0"
},
{
"last_affected": "2.8.0-dev6\\.0"
},
{
"introduced": "2.8.0-dev7\\.0"
},
{
"last_affected": "2.8.0-dev7\\.0"
},
{
"introduced": "2.8.0-dev8\\.0"
},
{
"last_affected": "2.8.0-dev8\\.0"
},
{
"introduced": "2.8.0-dev9\\.0"
},
{
"last_affected": "2.8.0-dev9\\.0"
}
],
"source": [
"CPE_RANGE",
"CPE_STRING"
]
}