安全研究

CVE-2022-48110 CKEditor 5 XSS:data-url 协议的 sanitizer 缝隙

#漏洞分析#代码审计#Web安全
data:URL 协议绕过模型层净化触发 XSS

CKEditor 5 改用 model + view 双层架构后,XSS 风险本应被消灭——但 sanitizer 在 model→view 反序列化时仍漏掉了 data: 协议头这一类 URL 形态。

Unlock to view this content.