opthub-org / opthub-old-web

MIT License
1 stars 0 forks source link

XSS vulnerability #23

Closed euphoria108 closed 1 year ago

euphoria108 commented 2 years ago

投稿コンテンツ内で<embed><object>タグが使えるためJavascriptが実行できる.

euphoria108 commented 2 years ago

解決策は2つ

NaokiHamada commented 1 year ago

この問題はmavonEditor v2.8.2で解決され、v2.10.0ではデフォルトでXSS対策オプションが有効になった。 see https://github.com/hinesboy/mavonEditor/issues/472

こちらの手元でもmavonEditor v2.10.0を使用したOptHubに対して、ChromeとFIrefoxにて問題編集画面で上記issueで例示されたXSSコードを入力してみたが実行されないことを確認した。文字入力のたびにキャレットが末尾に飛ぶ問題も解消しているため、closeします。