[BUG] SQText dashboard component uses v-html instead of v-dompurify-html #1308 漏洞概述 SQText dashboard component 使用了 而不是 ,导致 XSS 漏洞。 影响范围 SQLBot Version: Latest (Docker image ) Run Mode: Docker container 描述 在 中,TinyMCE 输出使用 渲染。应用的其他部分使用 (在 中注册),但此组件绕过了它。存储在 中的原始 HTML 在没有 sanitization 的情况下执行。 复现步骤 1. 登录并进入“仪表盘” 2. 创建一个新的仪表盘,添加一个 SQText 组件 3. 插入 通过 TinyMCE 源编辑器或 API ( ) 4. 保存并重新打开仪表盘 5. JavaScript 在加载时执行 预期行为 事件处理程序属性( 、 等)应被剥离。应用其他地方使用的 指令正确处理此问题。 截图 !XSS EXECUTED 额外上下文 CWE-79 目前仅限于自 XSS( 检查 )。如果添加仪表板共享,则变为跨用户 XSS。 修复:在 中用 替换 。 修复方案 将 中的 替换为 。