Re: Ne pas échapper le js inséré par un modèle dans l'admin de SPIP
Cerdic <[email protected]> Mon, 26 Apr 2021 13:58:53 +0200
| Newsgroups | gmane.comp.web.spip.devel |
|---|---|
| Message-ID | <9d433599-c267-4d7f-ad53-98c36ff915d4@Spark> |
Le js n’est par défaut pas échappé dans les modèles, cf le modèle gis qui en contient plein https://git.spip.net/spip-contrib-extensions/gis/src/branch/master/modeles/carte_gis.html MAIS les images ou lien avec des urls un peu louches ou des attributs onxxx sont en effet échappées car ce sont des moyens possibles pour faire du XSS et pour un rédacteur invité sur un site de voler la session de l’admin qui relie son article. La detection produit certainement des faux positifs, mais on ne sait pas faire mieux. A charge pour les plugins de faire des modèles avec du html propre sans ambiguité et d’éviter ce genre de situation. -- Cédric Le 26 avr. 2021 à 13:07 +0200, RealET <[email protected]>, a écrit : > Bonjour, > > En 3.2 (ou 3.3), est-ce qu'un plugin peut déclarer son JS sûr pour que > le js de ses modèles ne soit pas échappé dans l'admin de SPIP (cf > https://contrib.spip.net/Nivo-Slider-3747#comment508245-508242) ? > > Merci d'avance > > -- > RealET > > > _______________________________________________ > liste: https://listes.rezo.net/mailman/listinfo/spip-dev > doc: https://www.spip.net/ > dev: https://core.spip.net/ > irc://irc.freenode.net/spip