Re: Ne pas échapper le js inséré p ar un modèle dans l'admin de SPIP

RealET <[email protected]> Mon, 26 Apr 2021 19:00:12 +0200
Newsgroups gmane.comp.web.spip.devel
Message-ID <[email protected]>
Cerdic a écrit le 26/04/2021 à 13:58 :
> Le js n’est par défaut pas échappé dans les modèles, cf le modèle gis 
> qui en contient plein
> https://git.spip.net/spip-contrib-extensions/gis/src/branch/master/modeles/carte_gis.html 
> <https://git.spip.net/spip-contrib-extensions/gis/src/branch/master/modeles/carte_gis.html>
> 
> MAIS
> 
> les images ou lien avec des urls un peu louches ou des attributs onxxx 
> sont en effet échappées car ce sont des moyens possibles pour 
faire du 
> XSS et pour un rédacteur invité sur un site de voler la session de 
> l’admin qui relie son article.
En l’occurrence, c'est des data-src qui provoquent le problème.


> 
> La detection produit certainement des faux positifs, mais on ne sait pas 
> faire mieux.
Oui, c'est en rapport avec
https://core.spip.net/issues/4706

> 
> A charge pour les plugins de faire des modèles avec du html propre 
sans 
> ambiguité et d’éviter ce genre de situation.

data-src sur une image, c'est devenu un standard, non ?


-- 
RealET


_______________________________________________
liste: https://listes.rezo.net/mailman/listinfo/spip-dev
doc: https://www.spip.net/
dev: https://core.spip.net/
irc://irc.freenode.net/spip