CKEditor副本编辑器CVE-2021-33829漏洞复现

文章目录


CVE-2021-33829

CKEditor4富文本编辑器中发现"存储型跨站脚本攻击"高危漏洞,对内容管理系统造成威胁!

CKEditor4是一款在全球流行的富文本编辑器,因其惊人的性能与可扩展性,广泛用于各大网站,web框架及Drupal和Backdrop等内容管理系统(CMS)。据其网站介绍,该编辑器是"获得了数百万用户的认可的可定制、功能最多、排名第一的富文本编辑器。

CKEditor4属于常用的富文本编辑器,其可能会影响各种应用环境,如博客、内容管理系统和其它用户接受富文本内容的网站。如果恶意者成功利用该漏洞,则其将可以任意注入web脚本。该漏洞的影响取决于插件的使用位置,它可能导致账户被盗、凭据窃取、敏感数据泄露等等。

漏洞复现

  1. 点击CKEditor4富文本编辑器中的'源代码'按钮

  2. 粘贴下列Payload:

    Xss<!--{cke_protected} --!><img src=1 οnerrοr=alert(XSS)> -->Attack

  3. 再次点击'源代码'按钮,返回常规编辑器

修复建议

该漏洞的修复工具已经发布,强烈建议将CKEditor4和Drupal编辑器更新到最新可用版本。关于CKEditor富文本编辑器,也可以选择使用升级版CKEditor5。

相关推荐
数据与后端架构提升之路3 小时前
论系统安全架构设计及其应用(基于AI大模型项目)
人工智能·安全·系统安全
市场部需要一个软件开发岗位5 小时前
JAVA开发常见安全问题:Cookie 中明文存储用户名、密码
android·java·安全
lingggggaaaa5 小时前
安全工具篇&动态绕过&DumpLsass凭据&Certutil下载&变异替换&打乱源头特征
学习·安全·web安全·免杀对抗
凯子坚持 c5 小时前
CANN-LLM:基于昇腾 CANN 的高性能、全功能 LLM 推理引擎
人工智能·安全
QT.qtqtqtqtqt6 小时前
未授权访问漏洞
网络·安全·web安全
ba_pi9 小时前
每天写点什么2026-02-04(2.1)信息安全
安全·web安全
枷锁—sha9 小时前
Burp Suite 抓包全流程与 Xray 联动自动挖洞指南
网络·安全·网络安全
菩提小狗9 小时前
小迪安全2023-2024|第5天:基础入门-反弹SHELL&不回显带外&正反向连接&防火墙出入站&文件下载_笔记|web安全|渗透测试|
笔记·安全·web安全
Mintopia11 小时前
Web 安全与反编译源码下的权限设计:构筑前后端一致的防护体系
前端·安全
Mintopia11 小时前
Web 安全与反编译源码下的权限设计:构建前后端一体的信任防线
前端·安全·编译原理