#1525·nunjucks

[安全性] urlize 过滤器中通过未转义的 URL 在 href 属性中出现的 XSS 漏洞

作者: eddieran创建于 2026年4月10日更新于 2026年9月14日

`nunjucks/src/filters.js:593` 中的 `urlize` 过滤器通过字符串插值将 URL 注入到 `<a href="">` 中,而不进行 HTML 编码,因此在使用 `| safe` 或 `autoescape: false` 时,会导致属性泄漏和事件处理程序注入。

内容来源: mozilla/nunjucks