安全研究

CVE-2020-981 CKEditor 4 XSS:富文本编辑器的 sanitizer 边界

#漏洞分析#代码审计#Web安全
CKEditor 4 富文本的 XSS 覆盖与协议触发

CKEditor 4 在 v4.13 之前的 sanitizer 对某些 HTML 标签属性组合存在净化缝隙——攻击者只需构造一条精心设计的 HTML,就能把 Stored XSS 注入到使用 CKEditor 4 的所有应用里。

Unlock to view this content.