Skip to content

XSS в посте #1

Description

Опишите возникший баг
Сервер не фильтрует не предусмотренные на стороне клиента теги.

Для воспроизведения
Заходим в апи для создания нового поста
пишем <img src=x>

Ожидаемое поведение
фильрация таких тегов на стороне сервера

Скриншоты
image

Система (заполните следующую информацию):
не относится к ошибкам android приложения

Дополнительная информация
Вот пример обычного поста:
<p dir=\"ltr\">&#1041;&#1083;&#1103;&#1090;&#1100; &#1075;&#1076;&#1077; &#1103;</p>
<p dir=\"ltr\">test</p>
Пример вредоносного:
<img src=x>
Сейчас это никак не может причинить системе вред, кроме приколов со скриншота
При расширении на другие платформы может сыграть злую шутку, позволяя красть данные пользователей.

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Labels

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions