paper.project.importSVG 中的 XSS
作者: GarboMuffin创建于 2026年3月29日更新于 2026年9月5日
描述和影响 如果一个使用 Paper.js 的应用程序将受信任的攻击者控制的内容传递给 paper.project.importSVG 函数,受害者将执行任意攻击者控制的 JavaScript。这是一个 XSS。此影响因应用程序而异。以下是基于真实世界平台(拥有数百万用户)的一些示例: - 如果易受攻击的应用程序是一个社交媒体网站,则攻击者可以在受害者不知情的情况下使用受害者的帐户执行操作,例如发表评论、删除数据等。 - 如果易受攻击的应用程序是一个支持 Node.js 集成的 Electron 应用程序,则此问题将从 XSS 升级为任意代码执行。攻击者可以在受害者不知情的情况下下载和执行传统的恶意软件或勒索软件负载。 Paper.js 文档没有说明 importSVG 函数是否旨在处理不受信任的输入。如果文档中提醒了这一点,我就不会认为这是一个 Paper.js 错误。文档中没有提及此事。使用 Paper.js 的现实世界应用程序通常会将不受信任的内容传递给 importSVG。
内容来源: paperjs/paper.js