Re: Ne pas échapper le js inséré par un modèle dans l'admin de SPIP

Cerdic <[email protected]> Wed, 28 Apr 2021 09:27:10 +0200
Newsgroups gmane.comp.web.spip.devel
Message-ID <564e98ec-1b44-4ddb-b446-6b604601e940@Spark>
data-src ou bien le fait que le src contient une image en base64 ?

--
Cédric
Le 26 avr. 2021 à 19:00 +0200, RealET <[email protected]>, a écrit :
> Cerdic a écrit le 26/04/2021 à 13:58 :
> > Le js n’est par défaut pas échappé dans les modèles, cf le modèle gis
> > qui en contient plein
> > https://git.spip.net/spip-contrib-extensions/gis/src/branch/master/modeles/carte_gis.html
> > <https://git.spip.net/spip-contrib-extensions/gis/src/branch/master/modeles/carte_gis.html>
> >
> > MAIS
> >
> > les images ou lien avec des urls un peu louches ou des attributs onxxx
> > sont en effet échappées car ce sont des moyens possibles pour
> faire du
> > XSS et pour un rédacteur invité sur un site de voler la session de
> > l’admin qui relie son article.
> En l’occurrence, c'est des data-src qui provoquent le problème.
>
>
> >
> > La detection produit certainement des faux positifs, mais on ne sait pas
> > faire mieux.
> Oui, c'est en rapport avec
> https://core.spip.net/issues/4706
>
> >
> > A charge pour les plugins de faire des modèles avec du html propre
> sans
> > ambiguité et d’éviter ce genre de situation.
>
> data-src sur une image, c'est devenu un standard, non ?
>
>
> --
> RealET
>
>
> _______________________________________________
> liste: https://listes.rezo.net/mailman/listinfo/spip-dev
> doc: https://www.spip.net/
> dev: https://core.spip.net/
> irc://irc.freenode.net/spip