
CKEditor 4 < 4.24.0-lts - XSS-Schwachstelle in Beispielen, die die "preview"-Funktion verwenden.
CKEditor 4 < 4.24.0-lts – XSS-Schwachstelle in Beispielen, die die "Vorschau"-Funktion verwenden.
Cross-Site-Scripting (XSS)-Schwachstelle in CkEditor 4-Beispieldateien. Diese Schwachstelle ermöglicht es einem Angreifer, nicht vertrauenswürdigen JavaScript-Code im Kontext des aktuell angemeldeten Benutzers auszuführen.
Die Schwachstelle existiert in Beispieldateien, die die "Vorschau"-Funktion verwenden:
samples/old/**/*.html
plugins/[plugin name]/samples/**/*.html
Der folgende Code kann verwendet werden, um XSS mit der "Vorschau"-Funktion zu erreichen:
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
Dieses Problem wurde durch fehlende Bereinigung der an die "Vorschau"-Funktion übergebenen Daten verursacht. Dieses Problem wurde in CKEditor 4 in Version 4.24.0-lts behoben.
< 4.24.0-lts
Aktualisieren Sie CKEditor 4 auf Version 4.24.0-lts oder neuer.