
Démonstration de CVE-2020-11023
Ceci est une démonstration de la reproduction de CVE-2020-11023. La source provient principalement de cet article de blog.
Installez les dépendances npm avec npm install, jQuery 3.4.1 est inclus comme dépendance. Exécutez le projet avec, par exemple, live server pour vs code.
Le site contient deux exemples où une entrée est copiée dans un div. Dans le premier div, la valeur est copiée directement, et dans le second, la fonction .html() de jQuery est utilisée pour définir le contenu.
L'un des exemples mentionnés dans l'article de blog utilise le code "> . Notez que le titre de la balise img, qui semble malveillant, reste sûr et n'exécutera pas de code.
Lorsque vous utilisez la seconde entrée et copiez le code, jQuery va l'analyser et effectuer des manipulations de chaînes, ce qui donne deux balises image dont l'une inclut le code JavaScript dans le titre.
<img src="https://raw.githubusercontent.com/andreassundstrom/cve-2020-11023-demonstration/main/x" onerror="alert(1)" />
Exécutez npm install [email protected].