
CKEditor 4 < 4.24.0-lts - Vulnerabilidade XSS em amostras que usam o recurso "preview".
CKEditor 4 < 4.24.0-lts - Vulnerabilidade XSS em amostras que usam o recurso "preview".
Vulnerabilidade de Cross-Site-Scripting (XSS) nos arquivos de amostra do CkEditor 4. Esta vulnerabilidade permite que um atacante execute código JavaScript não confiável no contexto do usuário atualmente logado.
A vulnerabilidade existe nos arquivos de amostra que usam o recurso "preview":
samples/old/**/*.html
plugins/[plugin name]/samples/**/*.html
O seguinte código pode ser usado para alcançar XSS usando o recurso "preview":
<p>></p>
<p><a href="javascript:alert(document.domain)">XSS</a></p>
<p> </p>
Este problema foi causado pela falta de sanitização dos dados passados para o recurso "preview". Este problema foi corrigido no CKEditor 4 na versão 4.24.0-lts.
< 4.24.0-lts
Atualize o CKEditor 4 para a versão 4.24.0-lts ou superior.