Vulnerabilidad XSS en el atributo iframe src
Creo que la opción de pre-analizador es una muy buena idea. Se mantiene en el concepto de 'plug-in' por función. ¿Qué tal actualizar 'fromElement' para aceptar un ID de elemento de cadena o un booleano? Si bool == cierto, funciona como ahora, analizando el HTML del contenedor. Si es un ID de cadena, utiliza el conteni...
Lee la respuesta completa abajo ↓Pregunta
Versión GrapesJS [X] Confirmo que se debe usar la última versión de GrapesJS ¿Qué navegador usas? Edge v122 Enlace de demo reproducible https://jsfiddle.net/bwreyq29/1/ Describe el bicho ¿Cómo reproducir el bicho? Abre este enlace https://jsfiddle.net/bwreyq29/1/ y el código JavaScript adjunto al atributo 'SRC' se ejecutará automáticamente. ¿Cuál es el comportamiento esperado? Este código no debería ejecutarse ¿Cuál es el comportamiento actual? Existe una vulnerabilidad XSSCódigo de conducta [X] Acepto seguir el Código de Conducta de este proyecto
Respuestas (4)
Creo que la opción de pre-analizador es una muy buena idea. Se mantiene en el concepto de 'plug-in' por función. ¿Qué tal actualizar 'fromElement' para aceptar un ID de elemento de cadena o un booleano? Si bool == cierto, funciona como ahora, analizando el HTML del contenedor. Si es un ID de cadena...
Totalmente de acuerdo con @bernesto de hecho, por mucho que intentemos que sea seguro, nunca será suficiente y no quiero dar la impresión de que la biblioteca es "tan segura" como para justificar la falta de validación del servidor. Las opciones actuales (por ejemplo, 'permitirAtraerInseguro', 'per...
Esto es inevitable al usar 'fromElement' para cargar desde un elemento DOM activo. El elemento de la página se carga y ejecuta de forma sincrónica. GrapesJS nunca tendría la oportunidad de procesar y desactivar el HTML de XSS. Esto tendría que solucionarse impidiendo que el código malicioso se carg...
Gracias por informar de esto, @davidgabrichidze. Los problemas de seguridad y dependencias son importantes. El equipo de GrapesJS trabaja activamente para mantener las dependencias actualizadas. Para ti ahora mismo: Ejecutar 'npm audit fix' para ver los parches disponibles Busca una versión más rec...
Preguntas y respuestas relacionadas
Continúa investigando con debates sobre temas similares.
Issue #5334
La selección del tipo de componente personalizado no funciona en el lienzo
Versión GrapesJS [X] Confirmo que se debe usar la última versión de GrapesJS ¿Qué navegador usas? Chrome, Opera, Edge, etc Enlace de demo r...
Issue #4099
"Usando draggableComponents: false" todavía arrastra (¿clona?) algunos elementos si intento editar texto
Versión GrapesJS[X] Confirmo que se debe usar la última versión de GrapesJS¿Qué navegador usas? Chrome v96Enlace de demo reproducible https...
Issue #5618
El script antiguo de Componente no se elimina al importar. Lo que resulta en scripts duplicados
Versión GrapesJS [X] Confirmo que se debe usar la última versión de GrapesJS ¿Qué navegador usas? Edge v120.0.2210.121 Enlace de demo repro...
Issue #6001
El administrador de capas se interrumpe al alternar entre páginas
Versión GrapesJS [X] Confirmo que se debe usar la última versión de GrapesJS ¿Qué navegador usas? MS Edge 126.0.2592.87 (Versión oficial) (...
Plugins de pago que cumplen con este problema
Seleccionado por temas clave y relevancia de etiquetas para ayudarte a enviar más rápido.
Cargando recomendaciones de plugins de pago...
Consulta los plugins de código abierto de GrapesJS en GitHub O haz una búsqueda rápida en nuestro catálogo gratuito.
Explora plugins gratuitos →Los plugins premium incluyen soporte, actualizaciones regulares y funciones listas para producción — ahorrando días de trabajo de integración.
Explora plugins premium →Tutoriales relacionados
Guías detalladas sobre el mismo tema.
Tutorial
Messaging on gjs.market: talk to a studio before you buy, not after
We've launched private messaging between buyers and studios. One thread per buyer–studio pair, the whole history in one place.
Tutorial
GrapesJS DevTools: A Developer Panel Inside Your Editor
If you've ever debugged GrapesJS with console.log(editor.getSelected()) and a dozen throwaway event listeners — this post is for you.
Tutorial
How to Build a Production GrapesJS Editor: The Complete Walkthrough of Brief, Preset, Plugins, and Services
A complete walkthrough of building a production GrapesJS editor: how to choose a preset, pick plugins, and scope setup services without burning a sprint.
Explorar categorías de plugins
Ve directamente a las páginas de categorías de plugins en el marketplace.