Re: Ne pas échapper le js inséré p ar un modèle dans l'admin de SPIP
RealET <[email protected]> Mon, 26 Apr 2021 19:00:12 +0200
| Newsgroups | gmane.comp.web.spip.devel |
|---|---|
| Message-ID | <[email protected]> |
Cerdic a écrit le 26/04/2021 à 13:58 : > Le js n’est par défaut pas échappé dans les modèles, cf le modèle gis > qui en contient plein > https://git.spip.net/spip-contrib-extensions/gis/src/branch/master/modeles/carte_gis.html > <https://git.spip.net/spip-contrib-extensions/gis/src/branch/master/modeles/carte_gis.html> > > MAIS > > les images ou lien avec des urls un peu louches ou des attributs onxxx > sont en effet échappées car ce sont des moyens possibles pour faire du > XSS et pour un rédacteur invité sur un site de voler la session de > l’admin qui relie son article. En l’occurrence, c'est des data-src qui provoquent le problème. > > La detection produit certainement des faux positifs, mais on ne sait pas > faire mieux. Oui, c'est en rapport avec https://core.spip.net/issues/4706 > > A charge pour les plugins de faire des modèles avec du html propre sans > ambiguité et d’éviter ce genre de situation. data-src sur une image, c'est devenu un standard, non ? -- RealET _______________________________________________ liste: https://listes.rezo.net/mailman/listinfo/spip-dev doc: https://www.spip.net/ dev: https://core.spip.net/ irc://irc.freenode.net/spip