{"id":"CVE-2017-0893","details":"Nextcloud Server before 9.0.58 and 10.0.5 and 11.0.3 are shipping a vulnerable JavaScript library for sanitizing untrusted user-input which suffered from a XSS vulnerability caused by a behaviour change in Safari 10.1 and 10.2. Note that Nextcloud employs a strict Content-Security-Policy preventing exploitation of this XSS issue on modern web browsers.","modified":"2026-07-08T12:54:19.988546Z","published":"2017-05-08T20:29:00.287Z","references":[{"type":"ADVISORY","url":"https://hackerone.com/reports/222838"},{"type":"ADVISORY","url":"https://nextcloud.com/security/advisory/?id=nc-sa-2017-010"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/nextcloud/server","events":[{"introduced":"0"},{"fixed":"e094cf2f85f99459c82653221516d6cc5a2abbec"},{"introduced":"43ce8b13c1422ed82f42886b5918159f05b36967"},{"fixed":"0bd0635ee2424e0f8d967fee70fed16cf1c7bb06"},{"introduced":"ed7b18799f7d57ab9346e224b4dcea0961c9537f"},{"fixed":"9649661f8fc0220b837975fe8afef5b5f7a964ec"}],"database_specific":{"source":"CPE_RANGE","cpe":"cpe:2.3:a:nextcloud:nextcloud_server:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"fixed":"9.0.58"},{"introduced":"10.0.0"},{"fixed":"10.0.5"},{"introduced":"11.0.0"},{"fixed":"11.0.3"}]}}],"versions":["v10.0.5RC2","v9.0.58RC1","v11.0.3RC2","v10.0.5RC1","v11.0.3RC1","v9.0.57","v10.0.4","v11.0.2","v9.0.57RC1","v10.0.4RC1","v11.0.2RC1","v9.0.56","v10.0.3","v11.0.1","v9.0.56RC1","v10.0.3RC1","v11.0.1RC1","v9.0.55","v11.0.0","v10.0.2","v9.0.54","v10.0.1","v9.0.54RC1","v10.0.1RC1","v10.0.0","v9.0.52","v9.0.52RC1","v9.0.51","v9.0.50","v9.0.2","v9.0.2RC2","v9.0.2RC1","v9.0.1RC2","v9.0.1","v9.0.1RC1","v9.0.1beta","v9.0.0","v9.0.0RC3","v9.0.0RC2","v9.0.0RC1","v9.0.0beta2","v9.0beta1","v8.2RC1","v8.2beta1","v8.1RC2","v8.1.0beta2","v8.1.0beta1","v8.1.0alpha2","v8.1.0alpha1","v8.0.0","v8.0.0RC2","v8.0.0RC1","v8.0.0beta2","v8.0.0beta1","v8.0.0alpha2","v8.0.0alpha1","v7.0.0beta1","v7.0.0alpha2","v6.0.0RC2","v6.0.0RC1","v6.0.0beta5","v6.0.0beta4","v6.0.0beta3","v6.0.0beta2","v6.0.0alpha2","v5.0.0","v5.0.0RC3","v5.0.0RC2","v5.0.0RC1","v5.0.0beta2","v5.0.0beta1","v5.0.0alpha1","v4.5.0","v4.5.0RC3","v4.5.0RC2","v4.5.0RC1","v4.5.0beta4","v4.5.0beta3","v4.0.6","v4.0.5","v4.0.4","v4.0.1","v4.0.0","v4.0.0RC2","v4.0.0RC","v4.0.0beta","v3.0","v1.0.0beta1"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2017-0893.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N"}]}