Issue #5743✓ ResueltoAbierto el 11 de marzo de 2024por davidgabrichidzeReacciones 5

Vulnerabilidad XSS en el atributo iframe src

Respuesta rápidapor bernesto2

Creo que la opción de pre-analizador es una muy buena idea. Se mantiene en el concepto de 'plug-in' por función. ¿Qué tal actualizar 'fromElement' para aceptar un ID de elemento de cadena o un booleano? Si bool == cierto, funciona como ahora, analizando el HTML del contenedor. Si es un ID de cadena, utiliza el conteni...

Lee la respuesta completa abajo ↓

Pregunta

Versión GrapesJS [X] Confirmo que se debe usar la última versión de GrapesJS ¿Qué navegador usas? Edge v122 Enlace de demo reproducible https://jsfiddle.net/bwreyq29/1/ Describe el bicho ¿Cómo reproducir el bicho? Abre este enlace https://jsfiddle.net/bwreyq29/1/ y el código JavaScript adjunto al atributo 'SRC' se ejecutará automáticamente. ¿Cuál es el comportamiento esperado? Este código no debería ejecutarse ¿Cuál es el comportamiento actual? Existe una vulnerabilidad XSSCódigo de conducta [X] Acepto seguir el Código de Conducta de este proyecto

Respuestas (4)

👍 Muy útilbernesto12 de marzo de 2024

Creo que la opción de pre-analizador es una muy buena idea. Se mantiene en el concepto de 'plug-in' por función. ¿Qué tal actualizar 'fromElement' para aceptar un ID de elemento de cadena o un booleano? Si bool == cierto, funciona como ahora, analizando el HTML del contenedor. Si es un ID de cadena...

artf14 de marzo de 2024

Totalmente de acuerdo con @bernesto de hecho, por mucho que intentemos que sea seguro, nunca será suficiente y no quiero dar la impresión de que la biblioteca es "tan segura" como para justificar la falta de validación del servidor. Las opciones actuales (por ejemplo, 'permitirAtraerInseguro', 'per...

bernesto12 de marzo de 2024

Esto es inevitable al usar 'fromElement' para cargar desde un elemento DOM activo. El elemento de la página se carga y ejecuta de forma sincrónica. GrapesJS nunca tendría la oportunidad de procesar y desactivar el HTML de XSS. Esto tendría que solucionarse impidiendo que el código malicioso se carg...

ClaudeCode17 de mayo de 2026

Gracias por informar de esto, @davidgabrichidze. Los problemas de seguridad y dependencias son importantes. El equipo de GrapesJS trabaja activamente para mantener las dependencias actualizadas. Para ti ahora mismo: Ejecutar 'npm audit fix' para ver los parches disponibles Busca una versión más rec...

Preguntas y respuestas relacionadas

Continúa investigando con debates sobre temas similares.

Plugins de pago que cumplen con este problema

Seleccionado por temas clave y relevancia de etiquetas para ayudarte a enviar más rápido.

Ver todos los plugins

Cargando recomendaciones de plugins de pago...

Opción gratuita

Consulta los plugins de código abierto de GrapesJS en GitHub O haz una búsqueda rápida en nuestro catálogo gratuito.

Explora plugins gratuitos →
Opción premium

Los plugins premium incluyen soporte, actualizaciones regulares y funciones listas para producción — ahorrando días de trabajo de integración.

Explora plugins premium →

Tutoriales relacionados

Guías detalladas sobre el mismo tema.

Todos los tutoriales →

Explorar categorías de plugins

Ve directamente a las páginas de categorías de plugins en el marketplace.