
CKEditor 4 < 4.24.0-lts - उन नमूनों में XSS भेद्यता जो 'preview' सुविधा का उपयोग करते हैं।
CKEditor 4 < 4.24.0-lts - "पूर्वावलोकन" सुविधा का उपयोग करने वाले नमूनों में XSS भेद्यता।
CkEditor 4 नमूना फ़ाइलों में क्रॉस-साइट-स्क्रिप्टिंग (XSS) भेद्यता। यह भेद्यता एक हमलावर को वर्तमान में लॉग-इन उपयोगकर्ता के संदर्भ में अविश्वसनीय JavaScript कोड निष्पादित करने की अनुमति देती है।
भेद्यता उन नमूना फ़ाइलों में मौजूद है जो "पूर्वावलोकन" सुविधा का उपयोग करती हैं:
samples/old/**/*.html
plugins/[plugin name]/samples/**/*.html
निम्नलिखित कोड का उपयोग "पूर्वावलोकन" सुविधा का उपयोग करके XSS प्राप्त करने के लिए किया जा सकता है:
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
यह समस्या "पूर्वावलोकन" सुविधा में पारित डेटा के सैनिटाइज़ेशन की कमी के कारण हुई थी। यह समस्या CKEditor 4 में संस्करण 4.24.0-lts पर ठीक कर दी गई है।
< 4.24.0-lts
CKEditor 4 को संस्करण 4.24.0-lts या नए में अपडेट करें।