
CKEditor 4 < 4.24.0-lts - Vulnerabilità XSS negli esempi che utilizzano la funzionalità "anteprima".
CKEditor 4 < 4.24.0-lts - Vulnerabilità XSS in file di esempio che utilizzano la funzione "preview".
Vulnerabilità di Cross-Site-Scripting (XSS) nei file di esempio di CkEditor 4. Questa vulnerabilità consente a un attaccante di eseguire codice JavaScript non attendibile nel contesto dell'utente attualmente connesso.
La vulnerabilità è presente nei file di esempio che utilizzano la funzione "preview":
samples/old/**/*.html
plugins/[plugin name]/samples/**/*.html
Il seguente codice può essere utilizzato per ottenere XSS utilizzando la funzione "preview":
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
Questo problema è stato causato dalla mancanza di sanificazione dei dati passati alla funzione "preview". Questo problema è stato risolto in CKEditor 4 alla versione 4.24.0-lts.
< 4.24.0-lts
Aggiornare CKEditor 4 alla versione 4.24.0-lts o successiva.