Problem #5743✓ GelöstMar 11, 2024 geöffnetvon davidgabrichidze5-Reaktionen

XSS-Schwachstelle im iframe-Attribut src

Kurze Antwortvon Bernesto2

Ich finde, die Pre-Parser-Option ist eine wirklich gute Idee. Es hält sich an das Konzept des 'Plug-in' pro Feature. Wie wäre es, 'fromElement' zu aktualisieren, um eine String-Element-ID oder Boolean zu akzeptieren? Wenn bool == true funktioniert, funktioniert es jetzt so, als es das HTML des Containers pars. Wenn es...

Lesen Sie die vollständige Antwort unten ↓

Frage

GrapesJS-Version [X] Ich bestätige, die neueste Version von GrapesJS zu verwenden Welchen Browser benutzt du? Edge v122 Reproduzierbarer Demo-Link https://jsfiddle.net/bwreyq29/1/ Beschreibe den Käfer Wie reproduziert man den Bug? Öffnen Sie diesen Link https://jsfiddle.net/bwreyq29/1/ und der JavaScript-Code, der dem Attribut 'src' zugeordnet ist, wird automatisch ausgeführt. Was ist das erwartete Verhalten? Dieser Code sollte nicht ausgeführt werden Wie ist das aktuelle Verhalten? Es existiert eine XSS-SchwachstelleVerhaltenskodex [X] Ich verpflichte mich, den Verhaltenskodex dieses Projekt...

Antworten (4)

👍 Am hilfreichstenBernestoMar 12, 2024

Ich finde, die Pre-Parser-Option ist eine wirklich gute Idee. Es hält sich an das Konzept des 'Plug-in' pro Feature. Wie wäre es, 'fromElement' zu aktualisieren, um eine String-Element-ID oder Boolean zu akzeptieren? Wenn bool == true funktioniert, funktioniert es jetzt so, als es das HTML des Cont...

artfMar 14, 2024

Ich stimme @bernesto vollkommen zu, denn egal wie sehr wir uns bemühen, es sicher zu machen, es wird nie ausreichen, und ich möchte nicht den Eindruck erwecken, die Bibliothek sei "so sicher", um eine fehlende serverseitige Validierung zu rechtfertigen. Die aktuellen Optionen (z. B. 'allowUnsafeAtt...

BernestoMar 12, 2024

Das ist unvermeidbar, wenn man 'fromElement' verwendet, um von einem aktiven DOM-Element zu laden. Das Element der Seite lädt und wird synchron ausgeführt. GrapesJS hätte niemals die Möglichkeit, das XSS-HTML zu verarbeiten und zu entschärfen. Dies müsste behoben werden, indem verhindert wird, dass...

GJS HelperMay 17, 2026

Dies ist tatsächlich eine gültige XSS-Schwachstelle (Cross-Site Scripting). Das Problem entsteht, weil Browser automatisch 'javascript:'-URLs ausführen, wenn diese als 'src'-Attribut eines 'iframe'-Elements gesetzt sind. GrapesJS bereinigt standardmäßig nicht alle Attribute eingehender HTML-Inhalte...

Verwandte Fragen und Antworten

Führe die Forschung mit ähnlichen Themendiskussionen fort.

Kostenpflichtige Plugins, die diesem Problem entsprechen

Kuratiert nach Themen-Schlüsselwörtern und Label-Relevanz, damit Sie schneller liefern.

Alle Plugins anzeigen

Lade: Empfehlungen für kostenpflichtige Plugins...

Kostenlose Option

Überprüfen Sie die Open-Source-GrapesJS-Plugins auf GitHub Oder suchen Sie schnell in unserem kostenlosen Katalog.

Durchstöbere kostenlose Plugins →
Premium-Option

Premium-Plugins werden mit Support, regelmäßigen Updates und produktionsreifen Funktionen geliefert – das spart Tage an Integrationsarbeit.

Durchsuchen Sie Premium-Plugins →

Durchsuchen Sie Plugin-Kategorien

Springe direkt zu den Plugin-Kategorieseiten im Marktplatz.