漏洞概述 漏洞名称: Changeset 3523295 文件路径: 时间戳: 2026年5月5日 11:45:44 AM 作者: brainstorming 消息: 更新到版本 2.8.2 从 GitHub 影响范围 受影响文件: 具体影响: 代码中存在对标签名称属性的验证问题,可能导致任意HTML注入。 修复方案 修复内容: - 添加了对标签名称属性的验证,以防止任意HTML注入。 - 使用 函数来转义标签名称属性。 - 限制了允许的标签名称,只允许特定的HTML标签(如 'h1', 'h2', 'h3', 'h4', 'h5', 'h6', 'p', 'div')。 POC代码 总结 该漏洞涉及对标签名称属性的验证不足,可能导致任意HTML注入。修复方案通过添加验证和使用 函数来转义标签名称属性,限制了允许的标签名称,从而防止了潜在的安全风险。