Skip to content

XSS в посте #1

@ghost

Description

Опишите возникший баг
Сервер не фильтрует не предусмотренные на стороне клиента теги.

Для воспроизведения
Заходим в апи для создания нового поста
пишем <img src=x>

Ожидаемое поведение
фильрация таких тегов на стороне сервера

Скриншоты
image

Система (заполните следующую информацию):
не относится к ошибкам android приложения

Дополнительная информация
Вот пример обычного поста:
<p dir=\"ltr\">&#1041;&#1083;&#1103;&#1090;&#1100; &#1075;&#1076;&#1077; &#1103;</p>
<p dir=\"ltr\">test</p>
Пример вредоносного:
<img src=x>
Сейчас это никак не может причинить системе вред, кроме приколов со скриншота
При расширении на другие платформы может сыграть злую шутку, позволяя красть данные пользователей.

Metadata

Metadata

Assignees

Labels

Type

No type

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions