
CKEditor 4 < 4.24.0-lts - vulnérabilité XSS dans les échantillons qui utilisent la fonctionnalité "preview".
CKEditor 4 < 4.24.0-lts - Vulnérabilité XSS dans les exemples utilisant la fonctionnalité « preview ».
Vulnérabilité Cross-Site-Scripting (XSS) dans les exemples de CkEditor 4. Cette vulnérabilité permet à un attaquant d'exécuter du code JavaScript non fiable dans le contexte de l'utilisateur actuellement connecté.
La vulnérabilité existe dans les fichiers d'exemple qui utilisent la fonctionnalité « preview » :
samples/old/**/*.html
plugins/[plugin name]/samples/**/*.html
Le code suivant peut être utilisé pour réaliser une XSS en utilisant la fonctionnalité « preview » :
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
Ce problème a été causé par un manque de nettoyage des données transmises à la fonctionnalité « preview ». Ce problème a été corrigé dans CKEditor 4 à partir de la version 4.24.0-lts.
< 4.24.0-lts
Mettez à jour CKEditor 4 vers la version 4.24.0-lts ou une version ultérieure.