漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Trix: Stored XSS vulnerability through serialized attributes
Vulnerability Description
Trix is a what-you-see-is-what-you-get rich text editor for everyday writing. Prior to 2.1.17, Trix is vulnerable to cross-site scripting when a data-trix-serialized-attributes attribute bypasses the DOMPurify sanitizer. An attacker can craft HTML containing a data-trix-serialized-attributes attribute with a malicious payload that, when rendered, executes arbitrary JavaScript in the user's session and may perform unauthorized actions or disclose sensitive information. This issue is fixed in version 2.1.17.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
Vulnerability Title
Basecamp Trix 跨站脚本漏洞
Vulnerability Description
Basecamp Trix是Basecamp公司开源的一个适用于日常写作的丰富文本编辑器。 Basecamp Trix 2.1.17之前版本存在跨站脚本漏洞,该漏洞源于data-trix-serialized-attributes属性绕过DOMPurify清理器,可能导致跨站脚本攻击,攻击者通过构造包含恶意有效载荷的HTML,在用户会话中执行任意JavaScript,进行未经授权的操作或泄露敏感信息。
CVSS Information
N/A
Vulnerability Type
N/A