【发布时间】:2020-05-19 05:54:26
【问题描述】:
我正在使用 opencart 1.5.6,我遇到了一个问题,
问题:“jQuery UI 中对话框小部件中 jquery.ui.dialog.js 中的跨站点脚本 (XSS) 漏洞”。
应用中使用了jquery ui 1.8.16版本。需要帮助来解决此问题。 TIA
【问题讨论】:
标签: security jquery-ui opencart xss jquery-ui-dialog
我正在使用 opencart 1.5.6,我遇到了一个问题,
问题:“jQuery UI 中对话框小部件中 jquery.ui.dialog.js 中的跨站点脚本 (XSS) 漏洞”。
应用中使用了jquery ui 1.8.16版本。需要帮助来解决此问题。 TIA
【问题讨论】:
标签: security jquery-ui opencart xss jquery-ui-dialog
您是指Title XSS vulnerability 吗?您无法在代码中真正修复它,但您可以确保不将源自用户输入的任何内容作为对话框标题传递(或预先对其进行 html 编码)。虽然这并不能修复 jQuery UI,但它可以降低应用程序中的风险。 (但你要记得到处都这样做,以后变化也一样,这不是很好。)
大多数情况下,您不应该修复 3rd 方库漏洞。一般来说,图书馆无论如何都会得到修复,你只需要更新,这似乎就是这种情况。使用最新版本的jQuery UI,应该没问题。
编辑:
在您使用 OpenCart 的情况下,这可能意味着将 OpenCart 本身升级到其最新版本,因为据我所知,1.5.6 取决于易受攻击的 jQuery 版本。您的应用程序是否真的易受 XSS 攻击取决于 OpenCart 如何使用 jQuery UI 以及它是否将用户输入作为对话框标题传递。
我假设您将其作为渗透测试报告的发现,并且测试人员可能已经看到了易受攻击的 jQuery 版本 - 这并不一定意味着您的应用程序中的漏洞实际上是可利用的。当然可以。
定期将第 3 方升级到最新版本是一种很好的做法,这有助于解决此类漏洞。
【讨论】: