中危 udecode/plate-link 跨站脚本漏洞(CVE-2023-34245)
CVE编号
CVE-2023-34245利用情况
暂无补丁情况
官方补丁披露时间
2023-06-10漏洞描述
@udecode/plate-link 是 Slate & React 的 udecode/plate 富文本编辑器插件系统的链接处理程序。链接插件和链接 UI 组件的受影响版本不会清理 URL 以防止使用 `javascript:` 方案。因此,带有 JavaScript URL 的链接可以通过各种方式插入到 Plate 编辑器中,包括打开或粘贴恶意内容。 `@udecode/plate-link` 20.0.0 通过向链接插件引入 `allowedSchemes` 选项解决了这个问题,默认为 `['http', 'https', 'mailto', 'tel']`。使用不在此列表中的方案的 URL 将不会呈现给 DOM。建议用户升级。建议无法升级的用户使用在呈现任何锚元素之前显式检查 URL 方案的实现来覆盖 LinkElement 和 PlateFloatingLink 组件。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
https://github.com/udecode/plate/commit/93dd5712854660874900ae12e4d8e6ff28089eb7 | |
https://github.com/udecode/plate/security/advisories/GHSA-4882-hxpr-hrvm |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | udecode | plate | * | Up to (excluding) 20.0.0 |
- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 普通权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-79 | 在Web页面生成时对输入的转义处理不恰当(跨站脚本) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论