
CKEditor 4 < 4.24.0-lts - Vulnerabilidad XSS en los ejemplos que utilizan la función "preview".
CKEditor 4 < 4.24.0-lts - vulnerabilidad XSS en muestras que utilizan la función "preview".
Vulnerabilidad de Cross-Site-Scripting (XSS) en los archivos de muestra de CkEditor 4. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript no confiable en el contexto del usuario actualmente conectado.
La vulnerabilidad existe en archivos de muestra que utilizan la función "preview":
samples/old/**/*.html
plugins/[plugin name]/samples/**/*.html
El siguiente código se puede utilizar para lograr XSS mediante la función "preview":
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
Este problema fue causado por la falta de desinfección de los datos pasados a la función "preview". Este problema se ha corregido en CKEditor 4 en la versión 4.24.0-lts.
< 4.24.0-lts
Actualice CKEditor 4 a la versión 4.24.0-lts o posterior.