You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Sencha Extjs DateField存在JavaScript注入问题,寻求解决方案

Sencha ExtJS 7.6.0经典版DateField JavaScript注入漏洞排查求助

在ExtJS 7.6.0经典版DateField的官方文档页面中,向DateField输入<img src=x onerror=alert(1)>会触发alert弹窗,这属于违规的JavaScript注入行为。

我尝试调试弹窗的触发根源,但始终找不到具体的代码调用位置,想问问有没有其他开发者遇到过这个问题?恳请大家帮忙定位漏洞触发的核心逻辑。

可供参考的排查方向

  • 检查DateField组件对输入值的处理流程,是否存在未做HTML转义就直接将内容插入DOM的操作
  • 追踪日期选择器弹窗渲染时的文本处理逻辑,排查是否使用了innerHTML这类存在XSS风险的API
  • 确认漏洞是来自DateField组件本身,还是文档页面的演示嵌入框架导致的问题

内容的提问来源于stack exchange,提问作者Mike

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.23 17:57:01