
Sicherheitslückenbericht der offiziellen Website von New Jersey
Potenzielle XSS-Schwachstelle in jQuery.htmlPrefilter und verwandten Methoden.
Das Übergeben von HTML aus nicht vertrauenswürdigen Quellen – selbst nach der Bereinigung – an eine der DOM-Manipulationsmethoden von jQuery (d.h. .html(), .append() und andere) kann nicht vertrauenswürdigen Code ausführen.
Dieses Problem wurde in jQuery 3.5.0 behoben; Daher wäre es nur notwendig, es zu aktualisieren.
Um diesen Fehler zu beheben, ohne jQuery zu aktualisieren, können wir den folgenden Code hinzufügen:
jQuery.htmlPrefilter = function( html ) {
return html;
};
https://blog.jquery.com/2020/04/10/jquery-3-5-0-released/ https://jquery.com/upgrade-guide/3.5/
Wenn Sie Fragen oder Anmerkungen zu dieser Sicherheitswarnung haben, suchen Sie nach einem entsprechenden Issue im jQuery-Repo. Wenn Sie keine Antwort finden, eröffnen Sie ein neues Issue.