漏洞概述 该漏洞涉及在构建原始JSON弹出窗口时,未正确转义图标签,导致潜在的跨站脚本攻击(XSS)。具体而言,转换图由转换的CTL构建,节点/边标签和“打开原始JSON”弹出窗口携带攻击者输入。Pivotick将标签渲染为HTML,需要在将解析的图传递给DOM之前进行转义。 影响范围 文件: 和 功能:转换图的构建和显示,特别是节点/边标签的渲染和“打开原始JSON”弹出窗口。 修复方案 1. 导入安全函数:在 中导入 和 函数。 2. 转义标签:在 的 函数中,使用 函数转义解析的图。 3. 使用DOM文本内容:在 中,使用 和 属性来构建弹出窗口,避免使用 和插值HTML字符串。 POC代码