XSS-Schwachstelle im iframe-Attribut src
Ich finde, die Pre-Parser-Option ist eine wirklich gute Idee. Es hält sich an das Konzept des 'Plug-in' pro Feature. Wie wäre es, 'fromElement' zu aktualisieren, um eine String-Element-ID oder Boolean zu akzeptieren? Wenn bool == true funktioniert, funktioniert es jetzt so, als es das HTML des Containers pars. Wenn es...
Lesen Sie die vollständige Antwort unten ↓Frage
GrapesJS-Version [X] Ich bestätige, die neueste Version von GrapesJS zu verwenden Welchen Browser benutzt du? Edge v122 Reproduzierbarer Demo-Link https://jsfiddle.net/bwreyq29/1/ Beschreibe den Käfer Wie reproduziert man den Bug? Öffnen Sie diesen Link https://jsfiddle.net/bwreyq29/1/ und der JavaScript-Code, der dem Attribut 'src' zugeordnet ist, wird automatisch ausgeführt. Was ist das erwartete Verhalten? Dieser Code sollte nicht ausgeführt werden Wie ist das aktuelle Verhalten? Es existiert eine XSS-SchwachstelleVerhaltenskodex [X] Ich verpflichte mich, den Verhaltenskodex dieses Projekt...
Antworten (4)
Ich finde, die Pre-Parser-Option ist eine wirklich gute Idee. Es hält sich an das Konzept des 'Plug-in' pro Feature. Wie wäre es, 'fromElement' zu aktualisieren, um eine String-Element-ID oder Boolean zu akzeptieren? Wenn bool == true funktioniert, funktioniert es jetzt so, als es das HTML des Cont...
Ich stimme @bernesto vollkommen zu, denn egal wie sehr wir uns bemühen, es sicher zu machen, es wird nie ausreichen, und ich möchte nicht den Eindruck erwecken, die Bibliothek sei "so sicher", um eine fehlende serverseitige Validierung zu rechtfertigen. Die aktuellen Optionen (z. B. 'allowUnsafeAtt...
Das ist unvermeidbar, wenn man 'fromElement' verwendet, um von einem aktiven DOM-Element zu laden. Das Element der Seite lädt und wird synchron ausgeführt. GrapesJS hätte niemals die Möglichkeit, das XSS-HTML zu verarbeiten und zu entschärfen. Dies müsste behoben werden, indem verhindert wird, dass...
Dies ist tatsächlich eine gültige XSS-Schwachstelle (Cross-Site Scripting). Das Problem entsteht, weil Browser automatisch 'javascript:'-URLs ausführen, wenn diese als 'src'-Attribut eines 'iframe'-Elements gesetzt sind. GrapesJS bereinigt standardmäßig nicht alle Attribute eingehender HTML-Inhalte...
Verwandte Fragen und Antworten
Führe die Forschung mit ähnlichen Themendiskussionen fort.
Problem #5334
Auswahl des benutzerdefinierten Komponententyps, der im Canvas nicht funktioniert
GrapesJS-Version [X] Ich bestätige, die neueste Version von GrapesJS zu verwenden Welchen Browser benutzt du? Chrome, Opera, Edge usw Repro...
Problem #4099
"Using draggableComponents: false" zieht (klont?) immer noch einige Elemente, wenn ich versuche, Text zu bearbeiten
GrapesJS-Version[X] Ich bestätige, die neueste Version von GrapesJS zu verwendenWelchen Browser benutzt du? Chrome v96Reproduzierbarer Demo...
Problem #6001
Layer Manager bricht beim Wechsel zwischen Seiten ab
GrapesJS-Version [X] Ich bestätige, die neueste Version von GrapesJS zu verwenden Welchen Browser benutzt du? MS Edge 126.0.2592.87 (Offizi...
Problem #5705
Komponentenwerkzeuge verzerren sich, wenn der Editor vergrößert wird
GrapesJS-Version [X] Ich bestätige, die neueste Version von GrapesJS zu verwenden Welchen Browser benutzt du? Chrome v122 Reproduzierbarer...
Kostenpflichtige Plugins, die diesem Problem entsprechen
Kuratiert nach Themen-Schlüsselwörtern und Label-Relevanz, damit Sie schneller liefern.
Lade: Empfehlungen für kostenpflichtige Plugins...
Überprüfen Sie die Open-Source-GrapesJS-Plugins auf GitHub Oder suchen Sie schnell in unserem kostenlosen Katalog.
Durchstöbere kostenlose Plugins →Premium-Plugins werden mit Support, regelmäßigen Updates und produktionsreifen Funktionen geliefert – das spart Tage an Integrationsarbeit.
Durchsuchen Sie Premium-Plugins →Durchsuchen Sie Plugin-Kategorien
Springe direkt zu den Plugin-Kategorieseiten im Marktplatz.