【问题标题】:How to Fix the Cross-site scripting (XSS) vulnerability in jquery.ui.dialog.js in the Dialog widget in jQuery UI如何在 jQuery UI 的对话框小部件中修复 jquery.ui.dialog.js 中的跨站点脚本 (XSS) 漏洞
【发布时间】:2020-05-19 05:54:26
【问题描述】:

我正在使用 opencart 1.5.6,我遇到了一个问题,

问题:“jQuery UI 中对话框小部件中 jquery.ui.dialog.js 中的跨站点脚本 (XSS) 漏洞”。

应用中使用了jquery ui 1.8.16版本。需要帮助来解决此问题。 TIA

【问题讨论】:

    标签: security jquery-ui opencart xss jquery-ui-dialog


    【解决方案1】:

    您是指Title XSS vulnerability 吗?您无法在代码中真正修复它,但您可以确保不将源自用户输入的任何内容作为对话框标题传递(或预先对其进行 html 编码)。虽然这并不能修复 jQuery UI,但它可以降低应用程序中的风险。 (但你要记得到处都这样做,以后变化也一样,这不是很好。)

    大多数情况下,您不应该修复 3rd 方库漏洞。一般来说,图书馆无论如何都会得到修复,你只需要更新,这似乎就是这种情况。使用最新版本的jQuery UI,应该没问题。

    编辑:

    在您使用 OpenCart 的情况下,这可能意味着将 OpenCart 本身升级到其最新版本,因为据我所知,1.5.6 取决于易受攻击的 jQuery 版本。您的应用程序是否真的易受 XSS 攻击取决于 OpenCart 如何使用 jQuery UI 以及它是否将用户输入作为对话框标题传递。

    我假设您将其作为渗透测试报告的发现,并且测试人员可能已经看到了易受攻击的 jQuery 版本 - 这并不一定意味着您的应用程序中的漏洞实际上是可利用的。当然可以。

    定期将第 3 方升级到最新版本是一种很好的做法,这有助于解决此类漏洞。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2022-10-06
      • 1970-01-01
      • 1970-01-01
      • 2016-09-05
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2014-12-25
      相关资源
      最近更新 更多