
CKEditor 4 < 4.24.0-lts - "미리보기" 기능을 사용하는 샘플의 XSS 취약점
CKEditor 4 < 4.24.0-lts - "preview" 기능을 사용하는 샘플의 XSS 취약점
CKEditor 4 샘플 파일의 XSS(교차 사이트 스크립팅) 취약점입니다. 이 취약점으로 인해 공격자는 현재 로그인한 사용자의 컨텍스트에서 신뢰할 수 없는 JavaScript 코드를 실행할 수 있습니다.
이 취약점은 "preview" 기능을 사용하는 샘플 파일에 존재합니다:
samples/old/**/*.html
plugins/[plugin name]/samples/**/*.html
다음 코드를 사용하면 "preview" 기능을 이용해 XSS를 달성할 수 있습니다:
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
이 문제는 "preview" 기능에 전달되는 데이터에 대한 살균(샌티타이제이션) 부족으로 인해 발생했습니다. 이 문제는 CKEditor 4 버전 4.24.0-lts에서 수정되었습니다.
< 4.24.0-lts
CKEditor 4를 4.24.0-lts 이상 버전으로 업데이트하세요.