Jinja vulnerable to HTML attribute injection when passing user input as keys to xmlattr filter
The xmlattr filter in affected versions of Jinja accepts keys containing non-attribute characters. XML/HTML attributes cannot contain spaces, /, >, or =, as each would then be interpreted as starting a separate attribute. If an application accepts keys (as opposed to only values) as user input, and renders these in pages that other users see as well, an attacker could use this to inject other attributes and perform XSS. The fix for the previous GHSA-h5c8-rqwp-cp95 CVE-2024-22195 only addressed spaces but not other characters.
Accepting keys as user input is now explicitly considered an unintended use case of the xmlattr filter, and code that does so without otherwise validating the input should be flagged as insecure, regardless of Jinja version. Accepting values as user input continues to be safe.
Affected Packages
| Ecosystem | Package | Vulnerable Versions | Patched Version |
|---|---|---|---|
| pypi |
Jinja2
|
< 3.1.4 |
3.1.4
|
Bump the pip group across 1 directory with 7 updates
Open 5 days agoBump the pip group across 1 directory with 6 updates
Open 6 days agoBump the routine-updates group across 1 directory with 14 updates
Open 14 days agochore(deps): bump the pip group across 4 directories with 2 updates
Closed about 1 month agoBump the pip group across 1 directory with 5 updates
Closed about 1 month agochore(deps): bump the pip group across 3 directories with 6 updates
Closed 3 months agoBump the pip group across 1 directory with 19 updates
Open 4 months agobuild(deps): Bump jinja2 from 3.1.2 to 3.1.6
Open 4 months agoBump the pip group across 1 directory with 11 updates
Open 4 months agoBump the pip group across 1 directory with 5 updates
Open 4 months agoBump the pip group across 1 directory with 10 updates
Open 4 months agoBump the pip group across 4 directories with 10 updates
Closed 4 months agochore(deps): bump the pip group across 2 directories with 7 updates
Closed 4 months agoBump the pip group across 1 directory with 16 updates
Closed 4 months agobuild(deps): bump jinja2 from 3.0.3 to 3.1.6 in /configs
Closed 5 months agochore(deps): bump the python-minor-patch group across 1 directory with 43 updates
Closed 5 months agoBump jinja2 from 2.11.2 to 3.1.6
Open 5 months agobuild(deps): bump the python-minor-patch group across 1 directory with 43 updates
Closed 5 months agoBump the pip group across 4 directories with 6 updates
Closed 5 months agochore(deps): bump jinja2 from 3.1.3 to 3.1.6
Closed 5 months agoBump the pip group across 1 directory with 13 updates
Open 5 months agoBump the all-in-one group across 1 directory with 5 updates
Open 5 months agoBump the all-in-one group across 1 directory with 4 updates
Open 6 months agoBump jinja2 from 3.0.1 to 3.1.6 in /docs
Closed 6 months agoBump the pip group across 3 directories with 11 updates
Open 6 months agoBump the llvm-docs-requirements group across 1 directory with 30 updates
Closed 6 months agoBump the llvm-docs-requirements group in /llvm/docs with 29 updates
Closed 6 months agochore(deps): bump jinja2 from 2.10 to 3.1.6 in /module_b
Closed 6 months agoBump the pip group across 1 directory with 9 updates
Closed 6 months agoBump the pip group across 2 directories with 13 updates
Closed 6 months agoBump jinja2 from 2.10 to 3.1.6 in /app/services/auth
Open 6 months agochore(deps): bump the pip group across 2 directories with 13 updates
Closed 6 months agoBump jinja2 from 2.11.3 to 3.1.6
Closed 6 months agoBump the pip group across 1 directory with 12 updates
Closed 6 months agoBump jinja2 from 3.1.2 to 3.1.6 in /code/cowsay-python-6.1
Closed 6 months agobuild(deps): Bump jinja2 from 3.1.2 to 3.1.6 in /code/cowsay-python-6.1
Closed 6 months agochore(deps): bump the pip group across 3 directories with 7 updates
Open 6 months agoBump jinja2 from 3.1.3 to 3.1.6
Closed 6 months agoChore(deps): Bump the pip group across 1 directory with 6 updates
Open 7 months agobuild(deps): bump jinja2 from 3.1.2 to 3.1.6 in /sources/code/cowsay-python-6.1
Open 7 months agochore(deps): bump jinja2 from 3.1.3 to 3.1.6
Closed 7 months agoBump nlohmann_json from 3.11.3 to 3.12.0.bcr.1
Open 7 months agochore(deps): bump the pip group across 1 directory with 3 updates
Closed 7 months agoBump jinja2 from 2.10.1 to 3.1.6 in /scripts
Open 7 months agoBump the pip group across 1 directory with 3 updates
Closed 7 months agoBump the pip group across 1 directory with 3 updates
Closed 7 months agoBump the pip group across 2 directories with 2 updates
Closed 7 months agoBump the pip group across 2 directories with 15 updates
Open 7 months agobuild(deps): bump the pip group across 3 directories with 6 updates
Closed 7 months agoBump the pip group across 6 directories with 11 updates
Closed 7 months agoActions
Advisory Details
| Published: | May 06, 2024 over 2 years ago |
| Updated: | September 18, 2026 3 days ago |
| CVSS Score: | 5.4 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
| EPSS: | 0.98% 61th percentile |
| Source: | Github |
| Classification: | GENERAL |
| UUID: | GSA_kwCzR0hTQS1oNzV2LTN2dmotNW1mas4AA7xw |
PR Statistics
References
- https://github.com/pallets/jinja/security/advisories/GHSA-h75v-3vvj-5mfj
- https://github.com/pallets/jinja/commit/0668239dc6b44ef38e7a6c9f91f312fd4ca581cb
- https://nvd.nist.gov/vuln/detail/CVE-2024-34064
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/567XIGSZMABG6TSMYWD7MIYNJSUQQRUC
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/GCLF44KY43BSVMTE6S53B4V5WP3FRRSE
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SSCBHIL6BYKR5NRCBXP4XMP2CEEKGFVS
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ZALNWE3TXPPHVPSI3AZ5CTMSTAVN5UMS
- https://lists.debian.org/debian-lts-announce/2024/12/msg00009.html
- https://github.com/advisories/GHSA-h75v-3vvj-5mfj