#915·dillinger

dillinger 项目中的漏洞

作者: ankitdn创建于 2026年4月6日更新于 2026年4月6日

在处理 dillinger 项目时,我扫描了依赖性清单,发现它使用了一个易受攻击的 **`dompurify`** 版本。扫描结果显示出一个 URI 验证绕过问题,其中自定义属性谓词可以跳过协议检查,从而可能允许不安全的值如 `JavaScript:` 通过清理,导致基于 DOM 的 XSS。

内容来源: joemccann/dillinger