# N/A
## 概述
CKEditor 4中的HTML数据处理器存在一个跨站脚本(XSS)漏洞,允许远程攻击者通过精心制作的注释注入可执行的JavaScript代码。
## 影响版本
CKEditor 4 版本 4.14.0 到 4.16.x (在 4.16.1 之前)
## 细节
在受影响的版本中,HTML数据处理器未能正确处理`--!>`标记。这导致攻击者可以通过在注释中嵌入恶意JavaScript代码来执行跨站脚本攻击。
## 影响
攻击者可以通过注入恶意代码发起攻击,可能导致敏感信息泄露、账户接管或其他安全风险。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | CKEditor 4.14.0 through 4.16.x before 4.16.1 contains a reflected cross-site scripting caused by mishandling in comments, letting remote attackers inject executable JavaScript code, exploit requires victim to view malicious content. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2021/CVE-2021-33829.yaml | POC详情 |
暂无评论