これは CVE-2020-11023 の再現デモです。ソースは主にこのブログ記事から取得しています。
npm install で npm 依存関係をインストールします。jQuery 3.4.1 が依存関係として含まれています。例えば VS Code 用の Live Server などでプロジェクトを実行してください。
サイトには、入力内容を div にコピーする2つの例があります。最初の div では値がそのままコピーされ、2番目の div では jQuery の .html() 関数を使用してコンテンツを設定しています。
ブログ記事で言及されている例の一つは、コード "> を使用しています。img タグの title が悪意のあるように見えますが、これは安全でありコードは実行されません。
2番目の入力を使ってコードをコピーすると、jQuery がそれを解析し、文字列操作を行います。その結果、2つの画像タグが生成され、そのうちの1つには title 内に js コードが含まれます。
<img src="https://raw.githubusercontent.com/andreassundstrom/cve-2020-11023-demonstration/main/x" onerror="alert(1)" />
npm install [email protected] を実行してください。