Sencha Extjs DateField存在JavaScript注入问题,寻求解决方案
Sencha ExtJS 7.6.0经典版DateField JavaScript注入漏洞排查求助
在ExtJS 7.6.0经典版DateField的官方文档页面中,向DateField输入<img src=x onerror=alert(1)>会触发alert弹窗,这属于违规的JavaScript注入行为。
我尝试调试弹窗的触发根源,但始终找不到具体的代码调用位置,想问问有没有其他开发者遇到过这个问题?恳请大家帮忙定位漏洞触发的核心逻辑。
可供参考的排查方向
- 检查DateField组件对输入值的处理流程,是否存在未做HTML转义就直接将内容插入DOM的操作
- 追踪日期选择器弹窗渲染时的文本处理逻辑,排查是否使用了
innerHTML这类存在XSS风险的API - 确认漏洞是来自DateField组件本身,还是文档页面的演示嵌入框架导致的问题
内容的提问来源于stack exchange,提问作者Mike
相关产品推荐
相关产品推荐

