CKEditor副本编辑器CVE-2021-33829漏洞复现

文章目录


CVE-2021-33829

CKEditor4富文本编辑器中发现"存储型跨站脚本攻击"高危漏洞,对内容管理系统造成威胁!

CKEditor4是一款在全球流行的富文本编辑器,因其惊人的性能与可扩展性,广泛用于各大网站,web框架及Drupal和Backdrop等内容管理系统(CMS)。据其网站介绍,该编辑器是"获得了数百万用户的认可的可定制、功能最多、排名第一的富文本编辑器。

CKEditor4属于常用的富文本编辑器,其可能会影响各种应用环境,如博客、内容管理系统和其它用户接受富文本内容的网站。如果恶意者成功利用该漏洞,则其将可以任意注入web脚本。该漏洞的影响取决于插件的使用位置,它可能导致账户被盗、凭据窃取、敏感数据泄露等等。

漏洞复现

  1. 点击CKEditor4富文本编辑器中的'源代码'按钮

  2. 粘贴下列Payload:

    Xss<!--{cke_protected} --!><img src=1 οnerrοr=alert(XSS)> -->Attack

  3. 再次点击'源代码'按钮,返回常规编辑器

修复建议

该漏洞的修复工具已经发布,强烈建议将CKEditor4和Drupal编辑器更新到最新可用版本。关于CKEditor富文本编辑器,也可以选择使用升级版CKEditor5。

相关推荐
●VON2 小时前
Flutter for OpenHarmony:基于软删除状态机与双轨数据管理的 TodoList 回收站安全体系实现
安全·flutter·交互·openharmony·跨平台开发·von
历程里程碑2 小时前
Linux 9:GCC编译全流程详解
linux·运维·服务器·c语言·笔记·编辑器·vim
DeeplyMind2 小时前
VSCode 附加进程调试完整指南
ide·vscode·编辑器·gdb附加调试
2401_835302483 小时前
击穿测试护航,解锁薄膜聚合物的安全密码
大数据·人工智能·功能测试·安全·制造·材料工程
科技云报道3 小时前
瑞数信息获评API安全推荐厂商,入选IDC《中国数据安全技术发展路线图,2025》
安全
上海控安14 小时前
Android生态中的SDK安全问题解析
android·安全
爱学习的小牛18 小时前
三年网络安全经验,备考OSCP!
安全·web安全·网络安全·渗透测试·offsec·oscp
墨夶18 小时前
Java冷热钱包:不是所有钱包都叫“双保险“!用户资产安全的终极守护者
java·安全·区块链