Trix — это текстовый редактор с форматированным текстом «что видишь, то и получаешь» для повседневного письма. До версии 2.1.17 Trix уязвим для межсайтового скриптинга, когда атрибут data-trix-serialized-attributes обходит дезинфицирующее средство DOMPurify. Злоумышленник может создать HTML-код, содержащий атрибут data-trix-serialized-attributes с вредоносной полезной нагрузкой, которая при отображении выполняет произвольный JavaScript в сеансе пользователя и может выполнять несанкционированные действия или раскрывать конфиденциальную информацию.
Эта проблема исправлена в версии 2.1.17.
Показать оригинальное описание (EN)
Trix is a what-you-see-is-what-you-get rich text editor for everyday writing. Prior to 2.1.17, Trix is vulnerable to cross-site scripting when a data-trix-serialized-attributes attribute bypasses the DOMPurify sanitizer. An attacker can craft HTML containing a data-trix-serialized-attributes attribute with a malicious payload that, when rendered, executes arbitrary JavaScript in the user's session and may perform unauthorized actions or disclose sensitive information. This issue is fixed in version 2.1.17.
Характеристики атаки
Последствия
Строка CVSS v3.1