ProseMirror 的视图组件负责渲染和管理 ProseMirror 文档的可编辑浏览器界面。在 1.42.3 版本之前,prosemirror-view 的粘贴处理功能会接受攻击者提供的 HTML 内容,其中剪贴板切片上下文包含的某些属性未通过 schema 属性验证。当用户将精心构造的 HTML 粘贴到编辑器中时,这些未经校验的上下文属性可能生成包含攻击者控制的 JavaScript 代码的内容,从而在包含编辑器的浏览器窗口中执行恶意脚本。该问题已在 1.42.3 版本中得到修复。
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| ProseMirror | prosemirror-view | < 1.42.3 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| ProseMirror | prosemirror-view | < 1.42.3 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论