漏洞概述 该漏洞涉及在服务器端渲染(SSR)过程中,自定义HTML元素的属性名称验证问题。具体而言,当使用自定义元素时,如果属性名称包含可能破坏属性上下文的字符,可能会导致任意代码注入。 影响范围 影响组件: 函数 影响文件: - - - 修复方案 1. 更新 函数: - 在 函数中添加对属性名称的验证,确保属性名称不包含可能破坏属性上下文的字符。 - 使用 正则表达式来检测无效的属性名称。 2. 更新 文件: - 添加 正则表达式,用于检测无效的属性名称。 3. 更新测试用例: - 添加新的测试用例,验证 函数在处理无效属性名称时的行为。 POC代码