Vulnerabilidad XSS en la Vista previa en Directo
Versión: 0.16.22 ¿Puedes reproducir el error de la demo? [x] Sí Pasos:Haz clic en Importar HTMLInsertar '<img src="anyimagesource.gif" onload="alert(1)"/>'La JS será ejecutada Tener un atributo "sandbox" adecuado en iframe probablemente podría mitigar el problema.
artf
Bueno, si usas GrapesJS y permites la posibilidad de insertar HTML personalizado, sí, Self-XSS es posible. Desafortunadamente, hay pocos problemas que no me permitan solucionarlo correctamenteNecesito acceder al DOM del iframe para añadir...
rukavina
Tienes razón, pensábamos que 'sandbox="permite-mismo-origen"' bastaría, pero también hace falta 'permitir-scripts', y entonces es como no usar sandbox en absoluto. Pero, lo que podría ser útil es proporcionar una forma para que los usuario...
blinkybill
Si usas el encabezado HTTP de la política de seguridad de contenido puedes solucionar muchos problemas de XSS como este. pero hay un problema con GrapesJS ahora mismo que es que usa underscore.js, que incluye una función con el uso de "eva...